PT-2024-38914 · Unknown · Kroxylicious

CVE-2024-8285

·

Publicado

2024-08-30

·

Atualizado

2024-11-13

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas:
Kroxylicious (versões afetadas não especificadas)
Descrição:
Foi identificada uma falha no Kroxylicious. Ao estabelecer a conexão com o servidor Kafka upstream por meio de uma conexão protegida por TLS, o Kroxylicious não verifica corretamente o nome do host do servidor, resultando em uma conexão insegura. Para que um ataque seja bem-sucedido, o invasor precisa realizar um ataque Man-in-the-Middle ou comprometer quaisquer sistemas externos, como DNS ou configuração de roteamento de rede. Esta vulnerabilidade é considerada um ataque de alta complexidade, exigindo privilégios elevados adicionais, uma vez que o ataque precisaria de acesso à configuração do Kroxylicious ou a um sistema homólogo. O resultado de um ataque bem-sucedido afeta tanto a integridade quanto a confidencialidade dos dados.
Recomendações:
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8285
GHSA-H83P-72JV-G7VP

Produtos afetados

Kroxylicious