
CVE-2023-34212: Desserialização Java via Componentes JNDI no Apache NiFi
O JndiJmsConnectionFactoryProvider Controller Service, juntamente com os Processors ConsumeJMS e PublishJMS, no Apache NiFi 1.8.0 até 1.21.0, permitem que um utilizador autenticado e autorizado configure propriedades de URL e de biblioteca que possibilitam a desserialização de dados não confiáveis de uma localização remota.
A divulgação e a correção do fornecedor para esta vulnerabilidade podem ser encontradas aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.
Parabéns ao Veraxy00 do Qianxin TI Center por descobrir e reportar a vulnerabilidade no mesmo período que eu.
CVE-2023-40037: Validação Incompleta de URLs de Ligação JDBC e JNDI no Apache NiFi pode ser usado para contornar as medidas de segurança implementadas para o CVE-2023-34212, resultando em RCE para versões do Apache NiFi <= 1.23.0.