CVE-2025-27817
Client Apache Kafka : lecture de fichier arbitraire et vulnérabilité SSRF
- Publié
- 10 juin 2025
- Mise à jour
- 10 juin 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NÉlevé · 30 prochains jours
- Percentile
- 99,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité potentielle de lecture de fichier arbitraire et de SSRF a été identifiée dans Apache Kafka Client. Les clients Apache Kafka acceptent des données de configuration pour établir la connexion SASL/OAUTHBEARER avec les brokers, notamment « sasl.oauthbearer.token.endpoint.url » et « sasl.oauthbearer.jwks.endpoint.url ». Apache Kafka permet aux clients de lire un fichier arbitraire et de renvoyer son contenu dans le journal d'erreurs, ou d'envoyer des requêtes vers un emplacement non prévu. Dans les applications où les configurations des clients Apache Kafka peuvent être spécifiées par une partie non fiable, les attaquants peuvent utiliser « sasl.oauthbearer.token.endpoint.url » et « sasl.oauthbearer.jwks.endpoint.url » pour lire le contenu arbitraire du disque et des variables d'environnement, ou envoyer des requêtes vers un emplacement non prévu. En particulier, cette faille peut être utilisée dans Apache Kafka Connect pour passer d'un accès via l'API REST à un accès au système de fichiers/à l'environnement/aux URL, ce qui peut être indésirable dans certains environnements, notamment les produits SaaS. Depuis Apache Kafka 3.9.1/4.0.0, nous avons ajouté une propriété système (« -Dorg.apache.kafka.sasl.oauthbearer.allowed.urls ») pour définir les URL autorisées dans la configuration SASL JAAS. En 3.9.1, toutes les URL sont acceptées par défaut pour des raisons de compatibilité ascendante. Cependant, en 4.0.0 et versions ultérieures, la valeur par défaut est une liste vide et les utilisateurs doivent définir explicitement les URL autorisées.
Sources
1Le client Apache Kafka ne valide ni ne restreint strictement les entrées utilisateur ; un attaquant non authentifié peut, en forgeant des configurations malveillantes, lire des variables d'environnement ou tout contenu du disque, ou envoyer des requêtes vers des emplacements non prévus, élevant ainsi les privilèges d'accès au système de fichiers, à l'environnement et aux URL de l'API REST.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.