
В Spring для Apache Kafka версий 3.0.9 и более ранних, а также версий 2.9.10 и более ранних существовал возможный вектор атаки десериализации, но только при применении нестандартной конфигурации. Злоумышленнику пришлось бы создать вредоносный сериализованный объект в одном из заголовков записи исключения десериализации. Источник: NVD
Этот PoC склонирован из https://github.com/Contrast-Security-OSS/Spring-Kafka-POC-CVE-2023-34040 О нашем процессе анализа, пожалуйста, посетите PDF файл в главном репозитории.