V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-27309
ANC
Средний

Во время миграции кластера Apache Kafka из режима ZooKeeper в режим KRaft в некоторых случаях ACL не будут правильно применяться. Для того …

CVSS
6.8
Средний
EPSS
0.01
p61
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Во время миграции кластера Apache Kafka из режима ZooKeeper в режим KRaft в некоторых случаях ACL не будут правильно применяться. Для того чтобы вызвать ошибку, нужны две предварительные условия: 1. Администратору решает удалить ACL 2. Ресурс, связанный с удаленным ACL, продолжает иметь два или более других ACL, связанных с ним после удаления. Когда выполнены оба этих предварительных условия, Kafka будет рассматривать ресурс так, как будто у него был только один ACL связанный с ним после удаления, а не два или более, что было бы правильно. Неправильное состояние устраняется удалением всех брокеров в режиме ZK или добавлением нового ACL к затронутому ресурсу. После завершения миграции потеря метаданных не происходит (все ACL остаются). Полное воздействие зависит от используемых ACL. Если во время миграции были настроены только ACL УПРОЩЕНИЯ, влияние будет ограничено воздействием на доступность. Если были настроены ACL ОТКАЗ, влияние может включать конфиденциальность и целостность в зависимости от настроенных ACL, так как ACL ОТКАЗ могут быть проигнорированы из-за этой уязвимости в течение периода миграции.

Теги · CWE
CWE-863
Затронутые продукты
Kafka 3.5.0–3.6.1
Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.011 · p61
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
kafkaОтслеживается
kafka*Отслеживается
Источники данных
ANC
DEB
CVE