Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-34468-PoC — Образовательный proof-of-concept для CVE-2023-34468, затрагивающий Apache NiFi. Демонстрирует эксплуатацию URL JDBC H2, приводящую к аутентифицированному RCE в уязвимых версиях NiFi. | Kitploit
Инструменты/GitHubGitHub/spikeyjr/cve-2023-34468-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubspikeyjr/cve-2023-34468-poc

CVE-2023-34468-PoC

Образовательный proof-of-concept для CVE-2023-34468, затрагивающий Apache NiFi. Демонстрирует эксплуатацию URL JDBC H2, приводящую к аутентифицированному RCE в уязвимых версиях NiFi.

Репозиторий
102 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PoC для CVE-2023-34468 в Apache NiFi

Python Apache NiFi CVE

Образовательный proof-of-concept (PoC) для CVE-2023-34468, затрагивающий версии Apache NiFi до 1.22.0. Этот репозиторий демонстрирует, как злоупотребление конфигурацией URL-адреса H2 JDBC может привести к аутентифицированному удаленному выполнению кода (RCE) в уязвимых установках Apache NiFi.


Обзор

CVE-2023-34468 — это аутентифицированная уязвимость удаленного выполнения кода, затрагивающая сервисы контроллера Apache NiFi.

Уязвимость возникает из-за возможности настройки URL-адреса H2 JDBC с использованием функции INIT=RUNSCRIPT, что позволяет выполнять произвольный код при включении уязвимых сервисов контроллера.

Этот репозиторий демонстрирует уязвимость в авторизованных лабораторных средах в образовательных и исследовательских целях.


Возможности

  • Управление состоянием сервиса контроллера
  • Изменение URL-адреса подключения к базе данных
  • Выполнение H2 JDBC INIT=RUNSCRIPT
  • Взаимодействие с API Apache NiFi
  • Рабочий процесс запуска полезной нагрузки
  • Реализация образовательного proof-of-concept

  • Технические детали

    Уязвимость

    • CVE: CVE-2023-34468
    • Product: Apache NiFi
    • Тип: Аутентифицированное удаленное выполнение кода (RCE)
    • Вектор атаки: Конфигурация URL-адреса H2 JDBC
    • Затронутые версии: Apache NiFi 0.0.2 – 1.21.0
    • Исправленная версия: Apache NiFi 1.22.0

    Уязвимость возникает из-за злоупотребления URL-адресами H2 JDBC через функциональность INIT=RUNSCRIPT. При включении уязвимого сервиса контроллера злоумышленник с достаточными привилегиями может добиться выполнения произвольного кода.


    Требования

    • Python 3
    • requests
    • Apache NiFi <= 1.21.0

    Установка

    root@kitploit:~
    git clone https://github.com/spikeyjr/CVE-2023-34468-PoC.git
    cd CVE-2023-34468-PoC
    
    pip install requests
    

    Использование

    root@kitploit:~
    python3 cve_2023_34468_poc.py
    

    Структура репозитория

    root@kitploit:~
    .
    ├── cve_2023_34468_poc.py
    ├── README.md
    ├── LICENSE
    └── .gitignore
    

    Отказ от ответственности

    Этот репозиторий предназначен исключительно для образовательных целей и авторизованного тестирования безопасности.

    Используйте этот код только против систем, которыми вы владеете, или систем, на которые у вас есть явное разрешение на оценку.

    Автор не несет ответственности за неправильное использование или ущерб, причиненный данным программным обеспечением.


    Ссылки

    National Vulnerability Database (NVD)

    https://nvd.nist.gov/vuln/detail/CVE-2023-34468

    Apache NiFi Security Advisory

    https://nifi.apache.org/security.html

    Apache NiFi Project

    https://nifi.apache.org/


    Ключевые слова

    CVE-2023-34468, Apache NiFi, H2 JDBC, INIT=RUNSCRIPT, аутентифицированное RCE, proof-of-concept, PoC, удаленное выполнение кода, кибербезопасность, исследования безопасности, тестирование на проникновение, Python, эксплойт Apache NiFi, PoC CVE-2023-34468.

    Скачать инструмент