Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en clúster de Connect en Apache Kafka (CVE-2019-12399)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
14/01/2020
Última modificación:
07/11/2023

Descripción

Cuando los trabajadores de Connect en Apache Kafka versiones 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0, 2.2.1 o 2.3.0, son configurados con uno o más proveedores de configuración, y un conector es creado y actualizado sobre este clúster Connect para usar una variable secreta externalizada en una subcadena de un valor de propiedad de configuración del conector, cualquier cliente puede emitir una petición al mismo clúster de Connect para obtener la configuración de tareas del conector y la respuesta contendrá el secreto de texto plano en lugar de las variables secretas externalizadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:kafka:2.0.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:kafka:2.0.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:kafka:2.1.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:kafka:2.1.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:kafka:2.2.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:kafka:2.2.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:kafka:2.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_corporate_lending_process_management:14.1.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_corporate_lending_process_management:14.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_corporate_lending_process_management:14.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_credit_facilities_process_management:14.1.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_credit_facilities_process_management:14.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_credit_facilities_process_management:14.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_liquidity_management:*:*:*:*:*:*:*:* 14.0.0 (incluyendo) 14.4.0 (incluyendo)
cpe:2.3:a:oracle:banking_payments:14.4.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información