CVE-2023-25194
Apache Kafka Connect API: Möglicher RCE/Denial-of-Service-Angriff über die SASL-JAAS-JndiLoginModule-Konfiguration unter Verwendung von Kafka Connect
- Veröffentlicht
- 07.02.2023
- Aktualisiert
- 25.03.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine mögliche Sicherheitslücke wurde in der Apache Kafka Connect API identifiziert. Diese erfordert Zugriff auf einen Kafka Connect Worker und die Möglichkeit, Connectors auf diesem mit einer beliebigen Kafka-Client-SASL-JAAS-Konfiguration und einem SASL-basierten Sicherheitsprotokoll zu erstellen bzw. zu ändern, was auf Kafka Connect Clustern seit Apache Kafka Connect 2.3.0 möglich ist. Bei der Konfiguration des Connectors über die Kafka Connect REST API kann ein authentifizierter Operator die Eigenschaft `sasl.jaas.config` für einen der Kafka-Clients des Connectors auf "com.sun.security.auth.module.JndiLoginModule" setzen, was über die Eigenschaften `producer.override.sasl.jaas.config`, `consumer.override.sasl.jaas.config` oder `admin.override.sasl.jaas.config` erfolgen kann. Dadurch kann der Server eine Verbindung zum LDAP-Server des Angreifers herstellen und die LDAP-Antwort deserialisieren, was der Angreifer nutzen kann, um Java-Deserialisierungs-Gadget-Ketten auf dem Kafka Connect Server auszuführen. Der Angreifer kann eine uneingeschränkte Deserialisierung nicht vertrauenswürdiger Daten (oder) eine RCE-Sicherheitslücke verursachen, wenn sich Gadgets im Klassenpfad befinden. Seit Apache Kafka 3.0.0 können Benutzer diese Eigenschaften in Connector-Konfigurationen für Kafka Connect Cluster angeben, die mit Standardkonfigurationen betrieben werden. Vor Apache Kafka 3.0.0 durften Benutzer diese Eigenschaften nicht angeben, es sei denn, der Kafka Connect Cluster wurde mit einer Connector-Client-Override-Richtlinie neu konfiguriert, die diese erlaubt. Seit Apache Kafka 3.4.0 haben wir eine Systemeigenschaft ("-Dorg.apache.kafka.disallowed.login.modules") hinzugefügt, um die Verwendung der problematischen Login-Module in der SASL-JAAS-Konfiguration zu deaktivieren. Außerdem ist "com.sun.security.auth.module.JndiLoginModule" in Apache Kafka Connect 3.4.0 standardmäßig deaktiviert. Wir empfehlen den Kafka Connect-Benutzern, Connector-Konfigurationen zu validieren und nur vertrauenswürdige JNDI-Konfigurationen zuzulassen. Untersuchen Sie außerdem die Connector-Abhängigkeiten auf anfällige Versionen und aktualisieren Sie entweder ihre Connectors, diese spezifische Abhängigkeit, oder entfernen Sie die Connectors als Optionen zur Behebung. Schließlich können Kafka Connect-Benutzer zusätzlich zur Nutzung der Systemeigenschaft "org.apache.kafka.disallowed.login.modules" auch ihre eigene Connector-Client-Config-Override-Richtlinie implementieren, mit der gesteuert werden kann, welche Kafka-Client-Eigenschaften direkt in einer Connector-Konfiguration überschrieben werden können und welche nicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.