PT-2022-6072 · Apache · Apache Kafka

CVE-2022-34917

·

Publicado

2022-09-20

·

Atualizado

2025-05-29

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do Apache Kafka de 2.8.0 a 3.2.2
Versões do Apache Kafka de 2.8.0 a 3.1.1
Versões do Apache Kafka de 2.8.0 a 3.0.1
Versões do Apache Kafka de 2.8.0 a 2.8.1
Descrição
Uma falha de segurança no Apache Kafka está relacionada à alocação descontrolada de recursos ou ao throttling. A exploração dessa falha pode permitir que um invasor remoto cause uma negação de serviço. A falha afeta todas as versões desde a 2.8.0 e permite que clientes mal-intencionados não autenticados aloquem grandes quantidades de memória nos brokers, levando a uma exceção OutOfMemoryException. Exemplos de cenários incluem clusters do Kafka sem autenticação, com autenticação SASL e com autenticação TLS, nos quais os clientes podem acionar a vulnerabilidade sob diferentes condições.
Recomendações
Para resolver a vulnerabilidade, atualize as instalações do Kafka para uma das seguintes versões: 3.2.3, 3.1.2, 3.0.2 ou 2.8.2.
Como solução alternativa temporária, considere restringir as conexões de rede aos brokers para minimizar o risco de exploração.
Restrinja o acesso ao cluster do Kafka apenas a clientes confiáveis para reduzir o risco de negação de serviço.
Evite usar clusters do Kafka sem autenticação ou com mecanismos de autenticação fracos até que o problema seja resolvido.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00007
BIT-KAFKA-2022-34917
CVE-2022-34917
GHSA-C9H3-C6QJ-HH7Q
OESA-2022-2062

Produtos afetados

Apache Kafka