V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-56128
ANC
Средний

Неправильная реализация алгоритма аутентификации в реализации SCRAM Apache Kafka. Краткое описание проблемы: Реализация Salted Challenge Re…

CVSS
5.3
Средний
EPSS
0.01
p51
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Неправильная реализация алгоритма аутентификации в реализации SCRAM Apache Kafka. Краткое описание проблемы: Реализация Salted Challenge Response Authentication Mechanism (SCRAM) в Apache Kafka не полностью соответствовала требованиям RFC 5802 [1]. В частности, согласно RFC 5802, сервер должен проверить, что nonce, отправленный клиентом во втором сообщении, соответствует nonce, отправленному сервером в его первом сообщении. Однако реализация SCRAM в Kafka не выполняла эту проверку. Воздействие: Эта уязвимость может быть использована только в том случае, если злоумышленник имеет доступ к обмену аутентификацией SCRAM в виде открытого текста. Однако использование SCRAM через открытый текст настоятельно не рекомендуется, поскольку это считается небезопасной практикой [2]. Apache Kafka рекомендует развертывать SCRAM исключительно с шифрованием TLS для защиты обменов SCRAM от перехвата [3]. Развертывания, использующие SCRAM с TLS, не подвержены этой проблеме. Как определить, затронуты ли вы: Если ваше развертывание использует аутентификацию SCRAM через каналы связи в виде открытого текста (без шифрования TLS), вы, вероятно, затронуты. Чтобы проверить, включен ли TLS, просмотрите файл конфигурации server.properties на предмет свойства listeners. Если у вас есть SASL_PLAINTEXT в слушателях, то вы, вероятно, затронуты. Детали исправления: Проблема была решена путем введения проверки nonce в окончательном сообщении обмена аутентификацией SCRAM для обеспечения соответствия RFC 5802. Затронутые версии: Apache Kafka версии с 0.10.2.0 по 3.9.0, исключая исправленные версии ниже. Исправленные версии: 3.9.0 3.8.1 3.7.2 Пользователям рекомендуется обновиться до версии 3.7.2 или более поздней, чтобы снизить эту проблему. Рекомендации по смягчению последствий: Пользователи, которые не могут обновиться до исправленных версий, могут смягчить проблему, выполнив следующие действия: - Использование TLS с аутентификацией SCRAM: Всегда развертывайте SCRAM через TLS для шифрования обменов аутентификацией и защиты от перехвата. - Рассмотрение альтернативных механизмов аутентификации: Оцените альтернативные механизмы аутентификации, такие как PLAIN, Kerberos или OAuth с TLS, которые обеспечивают дополнительные уровни безопасности.

Теги · CWE
Без аутентификации
CWE-303
CAPEC-90
Затронутые продукты
Kafka 0.10.2.0–3.7.2Kafka
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.008 · p51
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
kafkaОтслеживается
kafka*Отслеживается
Источники данных
ANC
DEB
CVE
Связанные уязвимости