PT-2022-6072 · Apache · Apache Kafka
CVE-2022-34917
·
Publicado
2022-09-20
·
Atualizado
2025-05-29
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do Apache Kafka de 2.8.0 a 3.2.2
Versões do Apache Kafka de 2.8.0 a 3.1.1
Versões do Apache Kafka de 2.8.0 a 3.0.1
Versões do Apache Kafka de 2.8.0 a 2.8.1
Descrição
Uma falha de segurança no Apache Kafka está relacionada à alocação descontrolada de recursos ou ao throttling. A exploração dessa falha pode permitir que um invasor remoto cause uma negação de serviço. A falha afeta todas as versões desde a 2.8.0 e permite que clientes mal-intencionados não autenticados aloquem grandes quantidades de memória nos brokers, levando a uma exceção OutOfMemoryException. Exemplos de cenários incluem clusters do Kafka sem autenticação, com autenticação SASL e com autenticação TLS, nos quais os clientes podem acionar a vulnerabilidade sob diferentes condições.
Recomendações
Para resolver a vulnerabilidade, atualize as instalações do Kafka para uma das seguintes versões: 3.2.3, 3.1.2, 3.0.2 ou 2.8.2.
Como solução alternativa temporária, considere restringir as conexões de rede aos brokers para minimizar o risco de exploração.
Restrinja o acesso ao cluster do Kafka apenas a clientes confiáveis para reduzir o risco de negação de serviço.
Evite usar clusters do Kafka sem autenticação ou com mecanismos de autenticação fracos até que o problema seja resolvido.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Kafka