CVE-2023-34040
Vulnérabilité de désérialisation Java dans Spring-Kafka lorsqu'il est mal configuré
- Publié
- 24 août 2023
- Mise à jour
- 1 oct. 2024
- Attribution de CNA
- vmware
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 80,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans Spring for Apache Kafka 3.0.9 et versions antérieures, ainsi que les versions 2.9.10 et antérieures, un vecteur d’attaque par désérialisation était possible, mais uniquement si une configuration inhabituelle était appliquée. Un attaquant devrait construire un objet sérialisé malveillant dans l’un des en-têtes d’exception de désérialisation du record. Plus précisément, une application est vulnérable lorsque toutes les conditions suivantes sont réunies : * L’utilisateur ne configure pas d’ErrorHandlingDeserializer pour la clé et/ou la valeur du record * L’utilisateur définit explicitement les propriétés du conteneur checkDeserExWhenKeyNull et/ou checkDeserExWhenValueNull sur true. * L’utilisateur autorise des sources non fiables à publier sur un sujet Kafka Par défaut, ces propriétés sont définies sur false, et le conteneur ne tente de désérialiser les en-têtes que si un ErrorHandlingDeserializer est configuré. L’ErrorHandlingDeserializer empêche la vulnérabilité en supprimant tout en-tête malveillant de ce type avant le traitement du record.
Sources
4Dans Spring for Apache Kafka 3.0.9 et versions antérieures ainsi que les versions 2.9.10 et antérieures, un vecteur d'attaque par désérialisation possible existait, mais uniquement si une configuration inhabituelle était appliquée. Un attaquant devrait construire un objet sérialisé malveillant dans l'un des en-têtes d'enregistrement d'exception de désérialisation. Crédits : NVD
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.