
CVE-2023-34468: Apache NiFi में DB घटकों के माध्यम से रिमोट कोड निष्पादन
Apache NiFi 0.0.2 से 1.21.0 में DBCPConnectionPool और HikariCPConnectionPool कंट्रोलर सेवाएँ एक प्रमाणित और अधिकृत उपयोगकर्ता को H2 ड्राइवर के साथ डेटाबेस URL कॉन्फ़िगर करने की अनुमति देती हैं, जो कस्टम कोड निष्पादन सक्षम करता है।
इस भेद्यता के लिए विक्रेता का प्रकटीकरण और सुधार यहाँ पाया जा सकता है।
इस भेद्यता के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।
h00die को धन्यवाद, Metasploit मॉड्यूल लिखने और मुझे खोजकर्ता के रूप में शामिल करने के लिए।
डेविड "ExceptionFactory" हैंडरमैन की ओर से शानदार ब्लॉगपोस्ट, जो CVE-2023-34468 और CVE-2023-40037 पर एक डेवलपर का दृष्टिकोण प्रस्तुत करती है।
CVE-2023-40037: Apache NiFi में JDBC और JNDI कनेक्शन URL का अपूर्ण सत्यापन का उपयोग CVE-2023-34468 के लिए लागू किए गए सुरक्षा उपायों को बायपास करने के लिए किया जा सकता है, जिसके परिणामस्वरूप Apache NiFi <= 1.23.0 के संस्करणों के लिए RCE होता है।