
CVE-2023-40037: Validazione incompleta degli URL di connessione JDBC e JNDI in Apache NiFi
Apache NiFi dalla versione 1.21.0 alla 1.23.0 supporta l'accesso JDBC e JNDI JMS in diversi Processor e Controller Services con una validazione degli URL di connessione che non fornisce una protezione sufficiente contro input appositamente predisposti. Un utente autenticato e autorizzato può bypassare la validazione degli URL di connessione utilizzando formattazioni personalizzate dell'input. La risoluzione migliora la validazione degli URL di connessione e introduce la validazione per proprietà aggiuntive correlate. L'aggiornamento ad Apache NiFi 1.23.1 è la mitigazione consigliata.
La divulgazione del fornitore e la correzione per questa vulnerabilità possono essere trovate qui.
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento possono essere trovati in questo PDF.