Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kafka (CVE-2018-17196)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2019
Última modificación:
07/11/2023

Descripción

Kafka versiones entre 0.11.0.0 y 2.1.0 de Apache, es posible diseñar manualmente una petición Produce que omita la comprobación ACL de transaction/idempotent. Solo los clientes autenticados con permiso de escritura en los temas respectivos pueden explotar esta vulnerabilidad. Los usuarios deben actualizar a la versión 2.1.1 o posterior, donde esta vulnerabilidad ha sido solucionada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:kafka:*:*:*:*:*:*:*:* 0.11.0.0 (incluyendo) 2.1.0 (incluyendo)