Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2023-34468

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/06/2023
Última modificación:
13/02/2025

Descripción

*** Pendiente de traducción *** The DBCPConnectionPool and HikariCPConnectionPool Controller Services in Apache NiFi 0.0.2 through 1.21.0 allow an authenticated and authorized user to configure a Database URL with the H2 driver that enables custom code execution.<br /> <br /> The resolution validates the Database URL and rejects H2 JDBC locations.<br /> <br /> You are recommended to upgrade to version 1.22.0 or later which fixes this issue.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:nifi:*:*:*:*:*:*:*:* 0.0.2 (incluyendo) 1.22.0 (excluyendo)