CVE-2023-34040
Spring-Kafka में गलत तरीके से कॉन्फ़िगर किए जाने पर Java डिसीरियलाइज़ेशन भेद्यता
- प्रकाशित
- 24 अग॰ 2023
- अद्यतन
- 1 अक्टू॰ 2024
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 80.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Spring for Apache Kafka 3.0.9 और उससे पहले के संस्करणों तथा 2.9.10 और उससे पहले के संस्करणों में, एक संभावित deserialization आक्रमण वेक्टर मौजूद था, लेकिन केवल तभी जब असामान्य कॉन्फ़िगरेशन लागू किया गया हो। एक हमलावर को deserialization अपवाद रिकॉर्ड हेडर में से किसी एक में एक दुर्भावनापूर्ण सीरियलाइज़्ड ऑब्जेक्ट बनाना होगा। विशेष रूप से, एक एप्लिकेशन तब असुरक्षित होता है जब निम्नलिखित सभी सत्य हों: * उपयोगकर्ता रिकॉर्ड की key और/या value के लिए ErrorHandlingDeserializer कॉन्फ़िगर नहीं करता है * उपयोगकर्ता स्पष्ट रूप से container properties checkDeserExWhenKeyNull और/या checkDeserExWhenValueNull को true पर सेट करता है। * उपयोगकर्ता अविश्वसनीय स्रोतों को Kafka टॉपिक पर प्रकाशित करने की अनुमति देता है डिफ़ॉल्ट रूप से, ये प्रॉपर्टीज़ false होती हैं, और कंटेनर केवल तभी हेडर को deserialize करने का प्रयास करता है जब ErrorHandlingDeserializer कॉन्फ़िगर किया गया हो। ErrorHandlingDeserializer रिकॉर्ड को प्रोसेस करने से पहले ऐसे किसी भी दुर्भावनापूर्ण हेडर को हटाकर इस कमज़ोरी को रोकता है।
स्रोत
4Spring for Apache Kafka 3.0.9 और इससे पहले के संस्करणों और संस्करण 2.9.10 और इससे पहले के संस्करणों में, एक संभावित डिसीरियलाइज़ेशन आक्रमण वेक्टर मौजूद था, लेकिन केवल तभी जब असामान्य कॉन्फ़िगरेशन लागू किया गया हो। एक हमलावर को डिसीरियलाइज़ेशन अपवाद रिकॉर्ड हेडर में से एक में एक दुर्भावनापूर्ण सीरियलाइज़्ड ऑब्जेक्ट का निर्माण करना होगा। स्रोत: NVD
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।