CVE-2023-34040
ثغرة إلغاء تسلسل Java في Spring-Kafka عند تكوينها بشكل غير صحيح
- تم النشر
- 24/08/2023
- محدث
- 01/10/2024
- تخصيص CNA
- vmware
- الأدلة المرصودة
- 08/08/2026
ثغرة إلغاء تسلسل Java في Spring-Kafka عند تكوينها بشكل غير صحيح
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
في Spring for Apache Kafka 3.0.9 وما قبله، والإصدارات 2.9.10 وما قبلها، كان هناك ناقل هجوم محتمل لإلغاء التسلسل (deserialization)، ولكن فقط إذا تم تطبيق إعدادات غير معتادة. سيتعين على المهاجم إنشاء كائن متسلسل خبيث في أحد ترويسات سجلات استثناء إلغاء التسلسل. تحديدًا، يكون التطبيق عرضة للخطر عندما تتحقق جميع الشروط التالية: * لا يقوم المستخدم بتكوين ErrorHandlingDeserializer لمفتاح السجل و/أو قيمته * يضبط المستخدم صراحةً خصائص الحاوية checkDeserExWhenKeyNull و/أو checkDeserExWhenValueNull إلى true. * يسمح المستخدم لمصادر غير موثوقة بالنشر إلى موضوع Kafka افتراضيًا، تكون هذه الخصائص false، ولا تحاول الحاوية إلغاء تسلسل الترويسات إلا إذا تم تكوين ErrorHandlingDeserializer. يمنع ErrorHandlingDeserializer الثغرة عن طريق إزالة أي ترويسات خبيثة من هذا القبيل قبل معالجة السجل.
في Spring for Apache Kafka 3.0.9 والإصدارات الأقدم، والإصدارات 2.9.10 والأقدم، كان هناك ناقل هجوم محتمل لإلغاء التسلسل (deserialization)، ولكن فقط إذا تم تطبيق إعدادات غير معتادة. سيتعين على المهاجم إنشاء كائن متسلسل خبيث في أحد رؤوس سجلات استثناء إلغاء التسلسل. الاعتماد: NVD
إثبات المفهوم لثغرة إلغاء التسلسل في Spring Kafka CVE-2023-34040
إثبات مفهوم استغلال لثغرة إلغاء تسلسل Spring Kafka (CVE-2023-34040) مع حمولة HTTP POST مصممة تستهدف وسطاء الرسائل الضعفاء.
سبرينغ-كافكا-إزالة-التسلسل-تنفيذ-التعليمات-البرمجية-عن-بُعد
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.