CVE-2023-25194
Apache Kafka Connect API: Kafka Connect का उपयोग करके SASL JAAS JndiLoginModule कॉन्फ़िगरेशन के माध्यम से संभावित RCE/सेवा अस्वीकार हमला
- प्रकाशित
- 7 फ़र॰ 2023
- अद्यतन
- 25 मार्च 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Kafka Connect API में एक संभावित सुरक्षा भेद्यता की पहचान की गई है। इसके लिए Kafka Connect worker तक पहुंच, और उस पर मनमाने Kafka client SASL JAAS config और SASL-आधारित सुरक्षा प्रोटोकॉल के साथ कनेक्टर बनाने/संशोधित करने की क्षमता आवश्यक है, जो Apache Kafka Connect 2.3.0 के बाद से Kafka Connect क्लस्टर पर संभव है। Kafka Connect REST API के माध्यम से कनेक्टर कॉन्फ़िगर करते समय, एक प्रमाणित ऑपरेटर कनेक्टर के किसी भी Kafka क्लाइंट के लिए `sasl.jaas.config` प्रॉपर्टी को "com.sun.security.auth.module.JndiLoginModule" पर सेट कर सकता है, जो `producer.override.sasl.jaas.config`, `consumer.override.sasl.jaas.config`, या `admin.override.sasl.jaas.config` प्रॉपर्टीज़ के माध्यम से किया जा सकता है। यह सर्वर को हमलावर के LDAP सर्वर से कनेक्ट करने और LDAP प्रतिक्रिया को deserialize करने की अनुमति देगा, जिसका उपयोग हमलावर Kafka Connect सर्वर पर जावा deserialization gadget chains को निष्पादित करने के लिए कर सकता है। हमलावर classpath में gadgets होने पर अविश्वसनीय डेटा (या) RCE भेद्यता का अनियंत्रित deserialization कर सकता है। Apache Kafka 3.0.0 के बाद से, उपयोगकर्ता out-of-the-box कॉन्फ़िगरेशन के साथ चलने वाले Kafka Connect क्लस्टर के लिए कनेक्टर कॉन्फ़िगरेशन में इन प्रॉपर्टीज़ को निर्दिष्ट कर सकते हैं। Apache Kafka 3.0.0 से पहले, उपयोगकर्ता इन प्रॉपर्टीज़ को तब तक निर्दिष्ट नहीं कर सकते, जब तक कि Kafka Connect क्लस्टर को connector client override policy के साथ पुनः कॉन्फ़िगर न किया गया हो जो उन्हें अनुमति देती है। Apache Kafka 3.4.0 के बाद से, हमने SASL JAAS कॉन्फ़िगरेशन में समस्याग्रस्त लॉगिन मॉड्यूल के उपयोग को अक्षम करने के लिए एक सिस्टम प्रॉपर्टी ("-Dorg.apache.kafka.disallowed.login.modules") जोड़ी है। साथ ही डिफ़ॉल्ट रूप से Apache Kafka Connect 3.4.0 में "com.sun.security.auth.module.JndiLoginModule" अक्षम है। हम Kafka Connect उपयोगकर्ताओं को सलाह देते हैं कि वे कनेक्टर कॉन्फ़िगरेशन को मान्य करें और केवल विश्वसनीय JNDI कॉन्फ़िगरेशन की अनुमति दें। इसके अलावा कनेक्टर निर्भरताओं की जांच करें कि कहीं वे कमजोर संस्करण तो नहीं हैं, और या तो अपने कनेक्टर को अपग्रेड करें, उस विशिष्ट निर्भरता को अपग्रेड करें, या कनेक्टर को हटा दें, ये remediation के विकल्प हैं। अंत में, "org.apache.kafka.disallowed.login.modules" सिस्टम प्रॉपर्टी का लाभ उठाने के अलावा, Kafka Connect उपयोगकर्ता अपनी स्वयं की connector client config override policy भी लागू कर सकते हैं, जिसका उपयोग यह नियंत्रित करने के लिए किया जा सकता है कि कनेक्टर कॉन्फ़िगरेशन में कौन सी Kafka क्लाइंट प्रॉपर्टीज़ सीधे override की जा सकती हैं और कौन सी नहीं।
स्रोत
3जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।