
CVE-2023-34212: Java Deserialization via JNDI Components in Apache NiFi
在Apache NiFi 1.8.0至1.21.0版本中,JndiJmsConnectionFactoryProvider控制器服务以及ConsumeJMS和PublishJMS处理器允许经过身份验证和授权的用户配置URL和库属性,从而能够从远程位置反序列化不可信数据。
该漏洞的厂商披露和修复可以在此处找到。
此漏洞需要:
更多详情和利用过程可在此PDF中找到。
感谢奇安信TI中心的Veraxy00 与我同时发现并报告了该漏洞。
CVE-2023-40037: Apache NiFi中JDBC和JNDI连接URL的验证不完整可用于绕过CVE-2023-34212实施的安全措施,导致Apache NiFi <= 1.23.0版本出现远程代码执行(RCE)。