● 点击↑蓝字关注我们,获取更多安全风险通告
漏洞概述 |
|||
漏洞名称 |
Apache NiFi 多个高危漏洞 |
||
漏洞编号 |
QVD-2023-13638、CVE-2023-34212 QVD-2023-13637、CVE-2023-34468 |
||
公开时间 |
2023-06-12 |
影响对象数量级 |
万级 |
奇安信评级 |
高危 |
CVSS 3.1分数 |
8.3 |
威胁类型 |
代码执行 |
利用可能性 |
中 |
POC状态 |
未公开 |
在野利用状态 |
未发现 |
EXP状态 |
未公开 |
技术细节状态 |
未公开 |
利用条件:需要经过身份验证。 |
(注:奇安信CERT的漏洞深度分析报告包含Apache NiFi反序列化漏洞(CVE-2023-34212)的POC及技术细节,订阅方式见文末。)
影响组件
Apache NiFi 是一个易于使用、功能强大而且可靠的数据处理和分发系统。Apache NiFi 是为数据流设计。它支持高度可配置的指示图的数据路由、转换和系统中介逻辑。
漏洞描述
近日,奇安信CERT安全研究员发现Apache NiFi反序列化漏洞(CVE-2023-34212),经过身份认证的远程攻击者利用该漏洞可以执行代码或造成崩溃。Apache NiFi新版本修复的还有另一高危漏洞Apache NiFi 代码执行漏洞(CVE-2023-34468),经过身份认证的远程攻击者利用此漏洞可以执行代码。鉴于这些漏洞影响较大,建议客户尽快做好自查及防护。
漏洞名称 |
漏洞描述 |
|
Apache NiFi存在反序列化漏洞,JndiJmsConnectionFactoryProvider控制器服务以及ConsumeJMS和PublishJMS处理器允许经过身份验证和授权的用户配置URL和库属性,从而使得来自远程的不受信任的数据可以进行反序列化,经过身份认证的远程攻击者利用该漏洞可以执行代码或造成崩溃。 |
|
|
影响版本
Apache NiFi 反序列化漏洞(CVE-2023-34212):
1.8.0 <= Apache NiFi <= 1.21.0
Apache NiFi 代码执行漏洞(CVE-2023-34468):
0.0.2 <= Apache NiFi <= 1.21.0
其他受影响组件
无
目前,奇安信CERT已成功复现Apache NiFi反序列化漏洞(CVE-2023-34212),截图如下:
安全更新
升级版本至1.22.0及以上:
https://nifi.apache.org/download.html
缓解措施
Apache NiFi 反序列化漏洞(CVE-2023-34212):
在默认配置中为JNDI URL禁用 LDAP、RMI
Apache NiFi 代码执行漏洞(CVE-2023-34468):
在默认配置中禁用 H2 JDBC URL
产品解决方案
奇安信开源卫士已支持
奇安信开源卫士202300613. 294版本已支持对Apache NiFi反序列化漏洞(CVE-2023-34212)的检测。
奇安信网神网络数据传感器系统产品检测方案
奇安信网神网络数据传感器(NDS5000/7000/9000系列)产品,已具备该漏洞的检测能力。规则ID为:7781,建议用户尽快升级检测规则库至2306131700以上。
奇安信网站应用安全云防护系统已更新防护特征库
奇安信网神网站应用安全云防护系统已全局更新所有云端防护节点的防护规则,支持对Apache NiFi反序列化漏洞(CVE-2023-34212)的防护。
奇安信天眼产品解决方案
奇安信天眼新一代威胁感知系统在第一时间加入了该漏洞的检测规则,请将规则包升级到3.0.0613.13909上版本。规则名称:Apache NiFi反序列化漏洞(CVE-2023-34212),规则ID:0x1002168C。奇安信天眼流量探针(传感器)升级方法:系统配置->设备升级->规则升级,选择“网络升级”或“本地升级”。
Snort 检测方案
Snort是一个开源的入侵检测系统,使用规则来检测网络流量中的恶意行为。用户可参考以下Snort检测规则,进行Apache NiFi反序列化漏洞(CVE-2023-34212)的检测:
alert tcp any any -> any any (msg:"Possible vulnerability"; content:"PUT"; nocase; http_method; content:"/nifi-api/controller-services/"; http_uri; content:"java.naming.provider.url":"; http_client_body; pcre:"/java.naming.provider.url":"(ldap|rmi)/Ui"; sid:100001;)
[1]https://nifi.apache.org/security.html
[2]https://lists.apache.org/thread/w5rm46fxmvxy216tglf0dv83wo6gnzr5
[3]https://lists.apache.org/thread/7b82l4f5blmpkfcynf3y6z4x1vqo59h8
2023年6月13日,奇安信 CERT发布安全风险通告。
深度分析报告(含PoC和技术细节)已开通订阅,扫描图片下方二维码申请:
点击↓阅读原文,到NOX安全监测平台查看更多漏洞信息。
原文始发于微信公众号(奇安信 CERT):【已复现】Apache NiFi 多个高危漏洞安全风险通告
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论