CVE-2023-25194
Apache Kafka Connect API: Possibile attacco RCE/Denial of Service tramite configurazione SASL JAAS JndiLoginModule utilizzando Kafka Connect
- Pubblicato
- 7 feb 2023
- Aggiornato
- 25 mar 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una possibile vulnerabilità di sicurezza è stata identificata nell'API Apache Kafka Connect. Questa richiede l'accesso a un worker di Kafka Connect e la capacità di creare/modificare connector su di esso con una configurazione SASL JAAS arbitraria di un client Kafka e un protocollo di sicurezza basato su SASL, cosa possibile sui cluster Kafka Connect dalla versione Apache Kafka Connect 2.3.0. Quando si configura il connector tramite l'API REST di Kafka Connect, un operatore autenticato può impostare la proprietà `sasl.jaas.config` per uno qualsiasi dei client Kafka del connector su "com.sun.security.auth.module.JndiLoginModule", operazione eseguibile tramite le proprietà `producer.override.sasl.jaas.config`, `consumer.override.sasl.jaas.config` o `admin.override.sasl.jaas.config`. Ciò consentirà al server di connettersi al server LDAP dell'attaccante e deserializzare la risposta LDAP, che l'attaccante può utilizzare per eseguire catene di gadget di deserializzazione Java sul server Kafka Connect. L'attaccante può causare una deserializzazione illimitata di dati non attendibili (o) una vulnerabilità RCE quando sono presenti gadget nel classpath. A partire da Apache Kafka 3.0.0, gli utenti possono specificare queste proprietà nelle configurazioni dei connector per i cluster Kafka Connect eseguiti con configurazioni predefinite. Prima di Apache Kafka 3.0.0, gli utenti non potevano specificare queste proprietà a meno che il cluster Kafka Connect non fosse stato riconfigurato con una policy di override del client del connector che le consentisse. A partire da Apache Kafka 3.4.0, abbiamo aggiunto una proprietà di sistema ("-Dorg.apache.kafka.disallowed.login.modules") per disabilitare l'uso dei moduli di login problematici nella configurazione SASL JAAS. Inoltre, per impostazione predefinita, "com.sun.security.auth.module.JndiLoginModule" è disabilitato in Apache Kafka Connect 3.4.0. Consigliamo agli utenti di Kafka Connect di validare le configurazioni dei connector e di consentire solo configurazioni JNDI attendibili. Inoltre, esaminare le dipendenze dei connector per versioni vulnerabili e, come opzioni di rimedio, aggiornare i propri connector, aggiornare quella specifica dipendenza o rimuovere i connector. Infine, oltre all'utilizzo della proprietà di sistema "org.apache.kafka.disallowed.login.modules", gli utenti di Kafka Connect possono anche implementare una propria policy di override della configurazione del client del connector, che può essere utilizzata per controllare quali proprietà del client Kafka possono essere sovrascritte direttamente nella configurazione di un connector e quali no.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.