CVE-2023-25194
Apache Kafka Connect API: Posible ataque de RCE/denegación de servicio a través de la configuración de SASL JAAS JndiLoginModule usando Kafka Connect
- Publicado
- 7 feb 2023
- Actualizado
- 25 mar 2025
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se ha identificado una posible vulnerabilidad de seguridad en la API de Apache Kafka Connect. Esto requiere acceso a un worker de Kafka Connect y la capacidad de crear/modificar conectores en él con una configuración SASL JAAS arbitraria de un cliente Kafka y un protocolo de seguridad basado en SASL, lo que ha sido posible en los clústeres de Kafka Connect desde Apache Kafka Connect 2.3.0. Al configurar el conector mediante la API REST de Kafka Connect, un operador autenticado puede establecer la propiedad `sasl.jaas.config` para cualquiera de los clientes Kafka del conector en "com.sun.security.auth.module.JndiLoginModule", lo que se puede hacer mediante las propiedades `producer.override.sasl.jaas.config`, `consumer.override.sasl.jaas.config` o `admin.override.sasl.jaas.config`. Esto permitirá que el servidor se conecte al servidor LDAP del atacante y deserialice la respuesta LDAP, que el atacante puede usar para ejecutar cadenas de gadgets de deserialización de Java en el servidor de Kafka Connect. El atacante puede provocar una deserialización sin restricciones de datos no confiables (o) una vulnerabilidad de RCE cuando hay gadgets en el classpath. Desde Apache Kafka 3.0.0, los usuarios pueden especificar estas propiedades en las configuraciones de conectores para los clústeres de Kafka Connect que se ejecutan con configuraciones predeterminadas. Antes de Apache Kafka 3.0.0, los usuarios no pueden especificar estas propiedades a menos que el clúster de Kafka Connect haya sido reconfigurado con una política de anulación de cliente de conector que las permita. Desde Apache Kafka 3.4.0, hemos añadido una propiedad del sistema ("-Dorg.apache.kafka.disallowed.login.modules") para deshabilitar el uso de módulos de inicio de sesión problemáticos en la configuración SASL JAAS. Además, por defecto, "com.sun.security.auth.module.JndiLoginModule" está deshabilitado en Apache Kafka Connect 3.4.0. Aconsejamos a los usuarios de Kafka Connect que validen las configuraciones de los conectores y solo permitan configuraciones JNDI confiables. También examine las dependencias de los conectores en busca de versiones vulnerables y, como opciones de remediación, actualice sus conectores, actualice esa dependencia específica o elimine los conectores. Finalmente, además de aprovechar la propiedad del sistema "org.apache.kafka.disallowed.login.modules", los usuarios de Kafka Connect también pueden implementar su propia política de anulación de configuración de cliente de conector, que se puede utilizar para controlar qué propiedades del cliente Kafka se pueden anular directamente en una configuración de conector y cuáles no.
Fuentes
3Exploit de prueba de concepto para CVE-2023-25194, una vulnerabilidad de inyección JNDI en Apache Kafka Connect que permite la ejecución remota de código mediante una configuración de conector manipulada.
- cve-2023-25194Exploit
Un go-exploit para Apache Druid CVE-2023-25194
- CVE-2023-25194Escáner
Escaneo de CVE-2023-25194
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.