CVE-2023-34040
Vulnerabilidad de deserialización de Java en Spring-Kafka cuando se configura incorrectamente
- Publicado
- 24 ago 2023
- Actualizado
- 1 oct 2024
- Asignación de CNA
- vmware
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 80,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
In Spring for Apache Kafka 3.0.9 y versiones anteriores, y en las versiones 2.9.10 y anteriores, existía un posible vector de ataque de deserialización, pero solo si se aplicaba una configuración inusual. Un atacante tendría que construir un objeto serializado malicioso en uno de los encabezados de registro de excepción de deserialización. Específicamente, una aplicación es vulnerable cuando se cumplen todas las condiciones siguientes: * El usuario no configura un ErrorHandlingDeserializer para la clave y/o el valor del registro * El usuario establece explícitamente las propiedades del contenedor checkDeserExWhenKeyNull y/o checkDeserExWhenValueNull a true. * El usuario permite que fuentes no confiables publiquen en un tema de Kafka De forma predeterminada, estas propiedades son false, y el contenedor solo intenta deserializar los encabezados si se configura un ErrorHandlingDeserializer. El ErrorHandlingDeserializer previene la vulnerabilidad eliminando cualquier encabezado malicioso de este tipo antes de procesar el registro.
Fuentes
4En Spring para Apache Kafka 3.0.9 y anteriores, y versiones 2.9.10 y anteriores, existía un posible vector de ataque de deserialización, pero solo si se aplicaba una configuración inusual. Un atacante tendría que construir un objeto serializado malicioso en uno de los encabezados de registro de excepción de deserialización. Créditos: NVD
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.