
CVE-2023-34468: Esecuzione di codice remoto tramite componenti DB in Apache NiFi
I servizi Controller DBCPConnectionPool e HikariCPConnectionPool in Apache NiFi 0.0.2 fino a 1.21.0 consentono a un utente autenticato e autorizzato di configurare un URL di database con il driver H2 che abilita l'esecuzione di codice personalizzato.
La divulgazione e la correzione di questa vulnerabilità da parte del venditore sono disponibili qui.
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.
Ringraziamenti a h00die per aver scritto il modulo Metasploit e per avermi incluso come scopritore.
Fantastico articolo del blog di David "ExceptionFactory" Handermann che offre la prospettiva di uno sviluppatore su CVE-2023-34468 e CVE-2023-40037.
CVE-2023-40037: Validazione incompleta degli URL di connessione JDBC e JNDI in Apache NiFi può essere utilizzato per aggirare le misure di sicurezza implementate per CVE-2023-34468, portando a RCE per le versioni di Apache NiFi <= 1.23.0.