PT-2026-93407 · Apache · Zookeeper+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache ZooKeeper versões anteriores a 3.8.7
Apache ZooKeeper versões anteriores a 3.9.6
Description
O TLS do quorum falha ao impor a verificação do nome do host do peer em implantações em modo FIPS. Quando
sslQuorum=true, zookeeper.fips-mode=true, ssl.quorum.hostnameVerification=true e ssl.quorum.clientHostnameVerification=true estão habilitados, o caminho do quorum Java SSLSocket aceita um certificado de peer confiável por CA cujo Subject Alternative Name (SAN) não corresponde ao host conectado. Isso permite que um certificado de peer malicioso ou emitido incorretamente entre no tráfego do quorum, participe da eleição do líder e entre nos fluxos de replicação.Recommendations
Atualizar para a versão 3.8.7.
Atualizar para a versão 3.9.6.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Zookeeper
Zookeeper