CVE-2023-34040
Vulnerabilità di deserializzazione Java in Spring-Kafka quando configurato in modo improprio
- Pubblicato
- 24 ago 2023
- Aggiornato
- 1 ott 2024
- Assegnazione CNA
- vmware
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 80,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In Spring for Apache Kafka 3.0.9 e precedenti e nelle versioni 2.9.10 e precedenti, esisteva un possibile vettore di attacco di deserializzazione, ma solo se veniva applicata una configurazione insolita. Un attaccante dovrebbe costruire un oggetto serializzato malizioso in una delle intestazioni dei record di eccezione di deserializzazione. Nello specifico, un'applicazione è vulnerabile quando tutte le seguenti condizioni sono vere: * L'utente non configura un ErrorHandlingDeserializer per la chiave e/o il valore del record * L'utente imposta esplicitamente le proprietà del contenitore checkDeserExWhenKeyNull e/o checkDeserExWhenValueNull su true. * L'utente consente a fonti non attendibili di pubblicare su un topic Kafka Per impostazione predefinita, queste proprietà sono false, e il contenitore tenta di deserializzare le intestazioni solo se è configurato un ErrorHandlingDeserializer. L'ErrorHandlingDeserializer previene la vulnerabilità rimuovendo eventuali intestazioni maliziose di questo tipo prima di elaborare il record.
Fonti
4In Spring for Apache Kafka 3.0.9 e versioni precedenti e nelle versioni 2.9.10 e precedenti, esisteva un possibile vettore di attacco di deserializzazione, ma solo se era stata applicata una configurazione insolita. Un attaccante dovrebbe costruire un oggetto serializzato dannoso in una delle intestazioni dei record di eccezione di deserializzazione. Cre: NVD
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.