Vulnerabilidad en Apache Kafka de Apache Pulsar IO (CVE-2025-30677)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
09/04/2025
Última modificación:
15/07/2025
Descripción
Apache Pulsar contiene múltiples conectores para la integración con Apache Kafka. Los conectores de origen, receptor y receptor del adaptador Kafka Connect de Pulsar IO registran propiedades de configuración sensibles en texto plano en los registros de la aplicación. Esta vulnerabilidad puede provocar la exposición involuntaria de credenciales en los archivos de registro, lo que podría permitir a atacantes con acceso a estos registros obtener credenciales de Apache Kafka. El impacto de la vulnerabilidad es limitado debido a que un atacante necesitaría acceder a los registros de la aplicación para explotar este problema. Este problema afecta a los conectores de Apache Kafka de Apache Pulsar IO en todas las versiones anteriores a la 3.0.11, 3.3.6 y 4.0.4. Los usuarios de la versión 3.0.x deben actualizar al menos a la 3.0.11. Los usuarios de la versión 3.3.x deben actualizar al menos a la 3.3.6. Los usuarios de la versión 4.0.x deben actualizar al menos a la 4.0.4. Los usuarios de versiones anteriores a las mencionadas anteriormente deben actualizar a las versiones parcheadas mencionadas o a versiones más recientes.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:pulsar:*:*:*:*:*:*:*:* | 2.3.0 (incluyendo) | 3.0.11 (excluyendo) |
cpe:2.3:a:apache:pulsar:*:*:*:*:*:*:*:* | 3.3.0 (incluyendo) | 3.3.6 (excluyendo) |
cpe:2.3:a:apache:pulsar:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página