
CVE-2023-40037: Apache NiFi में JDBC और JNDI कनेक्शन URL का अधूरा सत्यापन
Apache NiFi 1.21.0 से 1.23.0 तक कई Processors और Controller Services में JDBC और JNDI JMS एक्सेस का समर्थन करता है, जिसमें कनेक्शन URL सत्यापन ऐसा है जो क्राफ्ट किए गए इनपुट के विरुद्ध पर्याप्त सुरक्षा प्रदान नहीं करता है। एक प्रमाणित (authenticated) और अधिकृत (authorized) उपयोगकर्ता कस्टम इनपुट फॉर्मेटिंग का उपयोग करके कनेक्शन URL सत्यापन को बायपास कर सकता है। इस समाधान में कनेक्शन URL सत्यापन को बेहतर बनाया गया है और अतिरिक्त संबंधित गुणों के लिए सत्यापन शुरू किया गया है। Apache NiFi 1.23.1 में अपग्रेड करना अनुशंसित शमन (mitigation) है।
इस भेद्यता के लिए विक्रेता का प्रकटीकरण और समाधान यहाँ पाया जा सकता है।
इस भेद्यता के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।