CVE-2023-34212
中已发布
Apache NiFi:JMS 组件中 JNDI 导致的不受信任数据反序列化潜在风险
- 已发布
- 2023年6月12日
- 已更新
- 2025年2月13日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
6.5/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N2.4%
低 · 未来 30 天
- 百分位
- 82.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache NiFi 1.8.0至1.21.0版本中的JndiJmsConnectionFactoryProvider Controller Service,以及ConsumeJMS和PublishJMS处理器,允许经过身份验证和授权的用户配置URL和库属性,从而能够从远程位置反序列化不受信任的数据。该修复方案会验证JNDI URL,并将位置限制为一组允许的方案。建议您升级到1.22.0或更高版本,该版本已修复此问题。
来源
1CVE-2023-34212:Apache NiFi 中通过 JNDI 组件进行 Java 反序列化
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。