Vulnerabilidad en Apache Kafka (CVE-2025-27819)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
10/06/2025
Última modificación:
11/07/2025
Descripción
En CVE-2023-25194, anunciamos un ataque de RCE/denegación de servicio mediante la configuración JndiLoginModule de SASL JAAS en la API de Kafka Connect. Sin embargo, no solo la API de Kafka Connect es vulnerable a este ataque, sino que los brokers de Apache Kafka también presentan esta vulnerabilidad. Para explotar esta vulnerabilidad, el atacante debe poder conectarse al clúster de Kafka y tener el permiso AlterConfigs en el recurso del clúster. A partir de Apache Kafka 3.4.0, hemos añadido una propiedad del sistema ("-Dorg.apache.kafka.disallowed.login.modules") para deshabilitar el uso problemático de los módulos de inicio de sesión en la configuración de SASL JAAS. También, de forma predeterminada, "com.sun.security.auth.module.JndiLoginModule" está deshabilitado en Apache Kafka 3.4.0, y "com.sun.security.auth.module.JndiLoginModule,com.sun.security.auth.module.LdapLoginModule" está deshabilitado de forma predeterminada en Apache Kafka 3.9.1/4.0.0
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:kafka:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 3.3.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página