Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2021-38153

PUBLISHED 04.08.2024

CNA: apache

Timing Attack Vulnerability for Apache Kafka Connect and Clients

Обновлено: 25.07.2022
Some components in Apache Kafka use `Arrays.equals` to validate a password or key, which is vulnerable to timing attacks that make brute force attacks for such credentials more likely to be successful. Users should upgrade to 2.8.1 or higher, or 3.0.0 or higher where this vulnerability has been fixed. The affected versions include Apache Kafka 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.4.0, 2.4.1, 2.5.0, 2.5.1, 2.6.0, 2.6.1, 2.6.2, 2.7.0, 2.7.1, and 2.8.0.

CWE

Идентификатор Описание
CWE-203 CWE-203: Observable Discrepancy

БДУ ФСТЭК

Идентификатор Описание
BDU:2024-00046 Уязвимость диспетчера сообщений Apache Kafka, позволяющая нарушителю реализовать атаку методом "грубой силы" (brute force)

Доп. Информация

Product Status

Apache Kafka
Product: Apache Kafka
Vendor: Apache Software Foundation
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось до версии 2.0.1 affected
Наблюдалось до версии 2.1.1 affected
Наблюдалось до версии 2.2.2 affected
Наблюдалось до версии 2.3.1 affected
Наблюдалось до версии 2.4.1 affected
Наблюдалось до версии 2.5.1 affected
Наблюдалось до версии 2.6.2 affected
Наблюдалось до версии 2.7.1 affected
Наблюдалось до версии 2.8.0 affected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.