CVE-2023-25194
Apache Kafka Connect API:使用 Kafka Connect 时,可能通过 SASL JAAS JndiLoginModule 配置导致 RCE/拒绝服务攻击
- 已发布
- 2023年2月7日
- 已更新
- 2025年3月25日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
Apache Kafka Connect API:使用 Kafka Connect 时,可能通过 SASL JAAS JndiLoginModule 配置导致 RCE/拒绝服务攻击
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
已在 Apache Kafka Connect API 中发现一个可能的安全漏洞。利用该漏洞需要能够访问 Kafka Connect worker,并能够使用任意的 Kafka 客户端 SASL JAAS 配置和基于 SASL 的安全协议在其上创建/修改连接器,自 Apache Kafka Connect 2.3.0 起,这一操作在 Kafka Connect 集群上即可实现。当通过 Kafka Connect REST API 配置连接器时,经过身份验证的操作员可以通过 `producer.override.sasl.jaas.config`、`consumer.override.sasl.jaas.config` 或 `admin.override.sasl.jaas.config` 属性,将连接器任意 Kafka 客户端的 `sasl.jaas.config` 属性设置为 "com.sun.security.auth.module.JndiLoginModule"。这将允许服务器连接到攻击者的 LDAP 服务器并反序列化 LDAP 响应,攻击者可借此在 Kafka Connect 服务器上执行 Java 反序列化 gadget 链。当 classpath 中存在 gadget 时,攻击者可导致不受限制的反序列化不可信数据(或)RCE 漏洞。自 Apache Kafka 3.0.0 起,对于使用开箱即用配置运行的 Kafka Connect 集群,用户可以在连接器配置中指定这些属性。在 Apache Kafka 3.0.0 之前,除非 Kafka Connect 集群已通过允许这些属性的连接器客户端覆盖策略重新配置,否则用户不得指定这些属性。自 Apache Kafka 3.4.0 起,我们添加了一个系统属性("-Dorg.apache.kafka.disallowed.login.modules")来禁用 SASL JAAS 配置中有问题的登录模块。此外,Apache Kafka Connect 3.4.0 默认已禁用 "com.sun.security.auth.module.JndiLoginModule"。我们建议 Kafka Connect 用户验证连接器配置,仅允许受信任的 JNDI 配置。同时,请检查连接器依赖项中是否存在易受攻击的版本,并选择升级连接器、升级该特定依赖项,或移除连接器作为修复方案。最后,除了利用 "org.apache.kafka.disallowed.login.modules" 系统属性外,Kafka Connect 用户还可以实现自己的连接器客户端配置覆盖策略,用于控制哪些 Kafka 客户端属性可以在连接器配置中直接覆盖,哪些不可以。
CVE-2023-25194 的概念验证漏洞利用,这是 Apache Kafka Connect 中的 JNDI 注入漏洞,可通过特制的连接器配置实现远程代码执行。
针对 Apache Druid CVE-2023-25194 的 Go 漏洞利用工具
CVE-2023-25194 扫描
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。