
CVE-2023-40037: Validação incompleta de URLs de conexão JDBC e JNDI no Apache NiFi
Apache NiFi 1.21.0 até 1.23.0 suporta acesso JDBC e JNDI JMS em vários Processadores e Serviços do Controlador com validação de URL de conexão que não fornece proteção suficiente contra entradas maliciosamente criadas. Um usuário autenticado e autorizado pode contornar a validação de URL de conexão usando formatação personalizada de entrada. A correção melhora a validação de URL de conexão e introduz validação para propriedades adicionais relacionadas. Atualizar para Apache NiFi 1.23.1 é a mitigação recomendada.
A divulgação e a correção do fornecedor para esta vulnerabilidade podem ser encontradas aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.