PT-2024-38914 · Unknown · Kroxylicious
CVE-2024-8285
·
Publicado
2024-08-30
·
Atualizado
2024-11-13
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas:
Kroxylicious (versões afetadas não especificadas)
Descrição:
Foi identificada uma falha no Kroxylicious. Ao estabelecer a conexão com o servidor Kafka upstream por meio de uma conexão protegida por TLS, o Kroxylicious não verifica corretamente o nome do host do servidor, resultando em uma conexão insegura. Para que um ataque seja bem-sucedido, o invasor precisa realizar um ataque Man-in-the-Middle ou comprometer quaisquer sistemas externos, como DNS ou configuração de roteamento de rede. Esta vulnerabilidade é considerada um ataque de alta complexidade, exigindo privilégios elevados adicionais, uma vez que o ataque precisaria de acesso à configuração do Kroxylicious ou a um sistema homólogo. O resultado de um ataque bem-sucedido afeta tanto a integridade quanto a confidencialidade dos dados.
Recomendações:
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kroxylicious