
CVE-2023-34212: Десериализация Java через компоненты JNDI в Apache NiFi
Сервис контроллера JndiJmsConnectionFactoryProvider вместе с процессорами ConsumeJMS и PublishJMS в Apache NiFi с версии 1.8.0 по 1.21.0 позволяют аутентифицированному и авторизованному пользователю настраивать свойства URL и библиотек, которые обеспечивают десериализацию недоверенных данных из удаленного местоположения.
Раскрытие информации поставщиком и исправление этой уязвимости можно найти здесь.
Эта уязвимость требует:
Более подробная информация и процесс эксплуатации могут быть найдены в этом PDF.
Благодарность Veraxy00 из Qianxin TI Center за обнаружение и сообщение об уязвимости в тот же период времени, что и я.
может быть использован для обхода мер безопасности, реализованных для CVE-2023-34212, что приводит к удаленному выполнению кода (RCE) для версий Apache NiFi <= 1.23.0.