
CVE-2023-40037: Apache NiFi에서 JDBC 및 JNDI 연결 URL의 불완전한 검증
Apache NiFi 1.21.0부터 1.23.0까지는 여러 Processor 및 Controller Service에서 JDBC 및 JNDI JMS 액세스를 지원하며, 연결 URL 검증이 조작된 입력에 대한 충분한 보호를 제공하지 않습니다. 인증되고 권한이 있는 사용자는 사용자 지정 입력 형식을 사용하여 연결 URL 검증을 우회할 수 있습니다. 이번 수정은 연결 URL 검증을 강화하고 추가 관련 속성에 대한 검증을 도입합니다. Apache NiFi 1.23.1로 업그레이드하는 것이 권장되는 완화 조치입니다.
이 취약점에 대한 공급업체의 공지 및 수정 사항은 여기에서 확인할 수 있습니다.
이 취약점은 다음을 요구합니다:
더 자세한 내용과 악용 과정은 이 PDF에서 확인할 수 있습니다.