Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-34468-PoC — Образовательный proof-of-concept для CVE-2023-34468, затрагивающий Apache NiFi. Демонстрирует эксплуатацию URL JDBC H2, приводящую к аутентифицированному RCE в уязвимых версиях NiFi. | Kitploit
Инструменты/GitHubGitHub/spikeyjr/cve-2023-34468-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubspikeyjr/cve-2023-34468-poc

CVE-2023-34468-PoC

Образовательный proof-of-concept для CVE-2023-34468, затрагивающий Apache NiFi. Демонстрирует эксплуатацию URL JDBC H2, приводящую к аутентифицированному RCE в уязвимых версиях NiFi.

Репозиторий
213 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PoC для CVE-2023-34468 в Apache NiFi

Python Apache NiFi CVE

Образовательный proof-of-concept (PoC) для CVE-2023-34468, затрагивающий версии Apache NiFi до 1.22.0. Этот репозиторий демонстрирует, как злоупотребление конфигурацией URL-адреса H2 JDBC может привести к аутентифицированному удаленному выполнению кода (RCE) в уязвимых установках Apache NiFi.


Обзор

CVE-2023-34468 — это аутентифицированная уязвимость удаленного выполнения кода, затрагивающая сервисы контроллера Apache NiFi.

Уязвимость возникает из-за возможности настройки URL-адреса H2 JDBC с использованием функции INIT=RUNSCRIPT, что позволяет выполнять произвольный код при включении уязвимых сервисов контроллера.

Этот репозиторий демонстрирует уязвимость в авторизованных лабораторных средах в образовательных и исследовательских целях.


Возможности

  • Управление состоянием сервиса контроллера
  • Изменение URL-адреса подключения к базе данных
  • Выполнение H2 JDBC INIT=RUNSCRIPT
  • Взаимодействие с API Apache NiFi
  • Рабочий процесс запуска полезной нагрузки
  • Реализация образовательного proof-of-concept

Технические детали

Уязвимость

  • CVE: CVE-2023-34468
  • Product: Apache NiFi
  • Тип: Аутентифицированное удаленное выполнение кода (RCE)
  • Вектор атаки: Конфигурация URL-адреса H2 JDBC
  • Затронутые версии: Apache NiFi 0.0.2 – 1.21.0
  • Исправленная версия: Apache NiFi 1.22.0

Уязвимость возникает из-за злоупотребления URL-адресами H2 JDBC через функциональность INIT=RUNSCRIPT. При включении уязвимого сервиса контроллера злоумышленник с достаточными привилегиями может добиться выполнения произвольного кода.


Требования

  • Python 3
  • requests
  • Apache NiFi <= 1.21.0

Установка

git clone https://github.com/spikeyjr/CVE-2023-34468-PoC.git
cd CVE-2023-34468-PoC

pip install requests

Использование

python3 cve_2023_34468_poc.py

Структура репозитория

.
├── cve_2023_34468_poc.py
├── README.md
├── LICENSE
└── .gitignore

Отказ от ответственности

Этот репозиторий предназначен исключительно для образовательных целей и авторизованного тестирования безопасности.

Используйте этот код только против систем, которыми вы владеете, или систем, на которые у вас есть явное разрешение на оценку.

Автор не несет ответственности за неправильное использование или ущерб, причиненный данным программным обеспечением.


Ссылки

National Vulnerability Database (NVD)

https://nvd.nist.gov/vuln/detail/CVE-2023-34468

Apache NiFi Security Advisory

https://nifi.apache.org/security.html

Apache NiFi Project

https://nifi.apache.org/


Ключевые слова

CVE-2023-34468, Apache NiFi, H2 JDBC, INIT=RUNSCRIPT, аутентифицированное RCE, proof-of-concept, PoC, удаленное выполнение кода, кибербезопасность, исследования безопасности, тестирование на проникновение, Python, эксплойт Apache NiFi, PoC CVE-2023-34468.

Скачать инструмент