CVE-2023-34040
Java-Deserialisierungsschwachstelle in Spring-Kafka bei unsachgemäßer Konfiguration
- Veröffentlicht
- 24.08.2023
- Aktualisiert
- 01.10.2024
- CNA zuweisen
- vmware
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 80,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Spring for Apache Kafka 3.0.9 und früher sowie in den Versionen 2.9.10 und früher existierte ein möglicher Angriffsvektor für Deserialisierung, allerdings nur, wenn eine ungewöhnliche Konfiguration angewendet wurde. Ein Angreifer müsste ein bösartiges serialisiertes Objekt in einem der Deserialisierungsausnahme-Record-Header konstruieren. Insbesondere ist eine Anwendung verwundbar, wenn alle folgenden Bedingungen zutreffen: * Der Benutzer konfiguriert keinen ErrorHandlingDeserializer für den Schlüssel und/oder Wert des Records. * Der Benutzer setzt die Container-Eigenschaften checkDeserExWhenKeyNull und/oder checkDeserExWhenValueNull explizit auf true. * Der Benutzer erlaubt nicht vertrauenswürdigen Quellen, in einem Kafka-Topic zu veröffentlichen. Standardmäßig sind diese Eigenschaften false, und der Container versucht nur dann, die Header zu deserialisieren, wenn ein ErrorHandlingDeserializer konfiguriert ist. Der ErrorHandlingDeserializer verhindert die Verwundbarkeit, indem er alle derartigen bösartigen Header entfernt, bevor der Record verarbeitet wird.
Quellen
4In Spring for Apache Kafka 3.0.9 und früher sowie Versionen 2.9.10 und früher existierte ein möglicher Deserialisierungs-Angriffsvektor, jedoch nur bei ungewöhnlicher Konfiguration. Ein Angreifer müsste ein bösartig serialisiertes Objekt in einem der Deserialisierungs-Ausnahmerekord-Header konstruieren. Cre: NVD
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.