Apache Kafka ACL配置错误漏洞 (CVE-2024-27309)

漏洞类型 权限管理不当 发现时间 2024-04-12 漏洞等级 高危
MPS编号 MPS-pyb8-l75n CVE编号 CVE-2024-27309 漏洞影响广度 广

漏洞危害

OSCS 描述
Kafka 是 Apache 软件基金会的一种分布式的、基于发布/订阅的消息系统。
Apache Kafka在从ZooKeeper模式迁移到KRaft模式时存在ACL未正确配置风险。
当管理员移除ACL并且资源在移除ACL后仍有其他ACL关联时,Kafka会错误地将资源视为只有一个ACL关联而忽略其他ACL。由于ACL没有生效导致攻击者可以访问Kafka中的敏感信息。
参考链接:https://www.oscs1024.com/hd/MPS-pyb8-l75n

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.kafka:kafka-metadata [3.5.0, 3.6.2) 升级 将 org.apache.kafka:kafka-metadata 升级至 3.6.2 及以上版本
kafka [3.5.0, 3.6.2) 升级 将组件 kafka 升级至 3.6.2 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-pyb8-l75n

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-pyb8-l75n

https://github.com/apache/kafka/commit/3c623b4fb50144cba782c0704f345e6473e66f02

https://seclists.org/oss-sec/2024/q2/105

https://nvd.nist.gov/vuln/detail/CVE-2024-27309

(0)
上一篇 2024年4月15日
下一篇 2024年4月15日

相关推荐

  • NVIDIA Container Toolkit < 1.17.8 容器逃逸漏洞

    【严重】NVIDIA Container Toolkit < 1.17.8 容器逃逸漏洞 漏洞描述 NVIDIA Container Toolkit 是用于在容器中启用 GPU 加速计算的官方工具集,支持 NVIDIA 显卡驱动与 CUDA 环境的集成运行。受漏洞影响版本中,NVIDIA Container Toolkit 中的 hook 初始化机制存…

    2025年7月19日
    0
  • @strapi/plugin-users-permissions<4.24.2 存在 token 泄露风险 (CVE-2024-34065)

    漏洞类型 使用捕获-重放进行的认证绕过 发现时间 2024-06-13 漏洞等级 高危 MPS编号 MPS-3xsj-n2yz CVE编号 CVE-2024-34065 漏洞影响广度 漏洞危害 OSCS 描述 Strapi 是开源的内容管理系统,@strapi/plugin-users-permissions 插件用于用户权限管理。 @strapi/plug…

    漏洞 2024年6月13日
    0
  • Apache Solr Operator 身份验证凭据泄漏漏洞 (CVE-2024-31391)

    漏洞类型 日志敏感信息泄露 发现时间 2024-04-12 漏洞等级 中危 MPS编号 MPS-xe3h-i1nf CVE编号 CVE-2024-31391 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Solr 是一款开源的搜索引擎。 当Solr Operator配置为启用基本身份验证(.solrOptions.security.authen…

    漏洞 2024年4月15日
    0
  • kimai<=2.1.0 远程代码执行漏洞 (CVE-2023-46245)

    漏洞类型 代码注入 发现时间 2023-10-31 漏洞等级 高危 MPS编号 MPS-yhbf-l7do CVE编号 CVE-2023-46245 漏洞影响广度 一般 漏洞危害 OSCS 描述 Kimai是一个用于记录、管理项目中工时和费用的时间追踪和工时管理应用。通常具有管理员权限的用户可以上传和渲染模板文件。 Kimai中的Twig模板引擎存在服务器端…

    2023年11月1日
    0
  • Splunk Enterprise XSLT 远程代码执行漏洞 (CVE-2023-46214)

    漏洞类型 XPath盲注 发现时间 2023-11-21 漏洞等级 高危 MPS编号 MPS-1j9c-4oyt CVE编号 CVE-2023-46214 漏洞影响广度 一般 漏洞危害 OSCS 描述 Splunk 是一款机器数据的引擎,可用于收集、索引和利用所有应用程序、服务器和设备生成的快速移动型计算机数据 。 Splunk 受影响版本存在任意代码执行漏…

    2023年11月21日
    0