漏洞預警|Apache Kafka 拒絕服務漏洞
近日網上有關於開源專案Apache Kafka 拒絕服務漏洞,稜鏡七彩威脅情報團隊第一時間探測到,經分析研判,向全社會發起開源漏洞預警公告,提醒相關安全團隊及時響應。
專案介紹
Apache Kafka是一個高度可擴充套件的分散式訊息佇列。
專案主頁
程式碼託管地址
https://github.com/apache/kafka
CVE編號
CVE-2022-34917
漏洞情況
Apache Kafka是一個高度可擴充套件的分散式訊息佇列。
在Apache Kafka受影響版本中,允許未經身份驗證的惡意客戶端在Broker上分配大量記憶體,這可能導致Broker記憶體不足進而導致拒絕服務。
攻擊場景:
-
沒有身份驗證的Kafka叢集:任何能夠與Broker建立網路連線的客戶端都可能引發該問題。
-
具有SASL身份驗證的Kafka叢集:任何能夠與Broker建立網路連線而無需有效SASL憑據的客戶端都可以觸發問題。
-
具有TLS身份驗證的Kafka叢集:只有能夠通過TLS成功身份驗證的客戶端才能觸發問題。
受影響的版本
org.apache.kafka: [email protected] [3.1.0, 3.1.2)
org.apache.kafka: [email protected] [3.2.0, 3.2.3)
org.apache.kafka: [email protected] [3.2.0, 3.2.3)
org.apache.kafka: [email protected] [3.1.0, 3.1.2)
org.apache.kafka: [email protected] [3.0.0, 3.0.2)
org.apache.kafka: [email protected] [2.8.0, 2.8.2)
org.apache.kafka: [email protected] [3.0.0, 3.0.2)
org.apache.kafka: [email protected] [2.8.0, 2.8.2)
修復方案
升級org.apache.kafka:kafka_2.13到 2.8.2 或 3.0.2 或 3.1.2 或 3.2.3 或更高版本
升級org.apache.kafka:kafka_2.12到 2.8.2 或 3.0.2 或 3.1.2 或 3.2.3 或更高版本
連結地址:
https://kafka.apache.org/cve-list
https://www.openwall.com/lists/oss-security/2022/09/19/3
https://nvd.nist.gov/vuln/detail/CVE-2022-34917
如若轉載,請註明原文地址
- 最新CS RCE曲折的復現路
- 白描終於出 Win 版了!超火的圖片轉文字工具九月特惠價 18 元起,終生免費更新
- 盛邦安全入選IDC TechScape中國資料安全發展路線圖推薦廠商,為API安全治理提供新思路
- MiraclePtr UAF 漏洞利用緩解技術介紹
- 【技術原創】滲透基礎——Exchange版本探測的優化
- “直播電商”帶貨場景分析
- 三成熱門的PyPI軟體包被誤標為是惡意軟體包
- Windows Server服務中的身份驗證漏洞的安全風險
- XCon專訪 | 百度安全部副總經理馮景輝:百度AI安全建設的兩個核心要點
- Linux惡意軟體興起:保護開源軟體(OSS)的9個技巧
- TeamTNT 的 DockerHub 憑據洩露漏洞
- 獨立開發變現週刊(第73期) : 0美元營銷預算建立年收入7.2萬美元的產品交易市場
- EPUB Manga Creator – 把漫畫圖片打包成 EPUB 格式
- 漏洞預警|Apache Kafka 拒絕服務漏洞
- 權威研報:知道創宇抗DDoS產品居市場競爭力領導者象限
- 印象筆記競品 Notesnook 正式開源
- 打造密碼硬核技術 三未信安重磅推出全“芯”系列密碼卡、密碼機
- 嘶吼專訪 | 融安網路創始人陳桂耀:創業是一條通往山頂的路,你只能上,不能下
- 某知名系統漏洞挖掘與利用思路探索
- 北信源持續領跑終端安全管理市場,累計15年位居中國終端安全管理市場佔有率第一!