
CVE-2023-40037: Apache NiFiにおけるJDBCおよびJNDI接続URLの不完全な検証
Apache NiFi 1.21.0 から 1.23.0 は、複数の Processor および Controller Service において JDBC および JNDI JMS アクセスをサポートしていますが、その接続 URL 検証は巧妙に細工された入力に対して十分な保護を提供していません。認証済みかつ承認済みのユーザーは、カスタム入力フォーマットを使用して接続 URL 検証をバイパスできます。この修正は、接続 URL 検証を強化し、追加の関連プロパティに対する検証を導入します。Apache NiFi 1.23.1 へのアップグレードが推奨される緩和策です。
この脆弱性に関するベンダーの開示と修正は、こちら で確認できます。
この脆弱性の悪用には以下が必要です:
詳細と悪用プロセスは、この PDF で確認できます。