
CVE-2023-40037: Неполная проверка URL-адресов подключений JDBC и JNDI в Apache NiFi
Apache NiFi версий с 1.21.0 по 1.23.0 поддерживает доступ JDBC и JNDI JMS в нескольких процессорах и сервисах контроллера с проверкой URL-адресов подключения, которая не обеспечивает достаточной защиты от специально созданных входных данных. Аутентифицированный и авторизованный пользователь может обойти проверку URL-адресов подключения, используя пользовательское форматирование ввода. Исправление улучшает проверку URL-адресов подключения и вводит проверку дополнительных связанных свойств. Рекомендуемым способом смягчения угрозы является обновление до Apache NiFi 1.23.1.
Раскрытие информации и исправление этой уязвимости от поставщика можно найти здесь.
Для этой уязвимости требуются:
Более подробную информацию и процесс эксплуатации можно найти в этом PDF.