Kritische Sicherheitslücke in Apache Kafka entdeckt: CVE-2024-27309

  1. April 2024 – Eine kritische Sicherheitslücke, die als CVE-2024-27309 identifiziert wurde, betrifft die beliebte Open-Source-Streaming-Plattform Apache Kafka. Die Entdeckung dieser Schwachstelle wurde gestern Abend von Colin McCabe von der Apache Software Foundation bekannt gegeben. Die Lücke weist auf potenzielle Fehlsteuerungen der Zugriffskontrollen während der Migration von ZooKeeper-Modus (ZK) zu KRaft-Modus in Apache Kafka hin. Folgende Versionen von Apache Kafka von dieser Schwachstelle betroffen:
  • Apache Kafka 3.5.0
  • Apache Kafka 3.5.1
  • Apache Kafka 3.5.2
  • Apache Kafka 3.6.0
  • Apache Kafka 3.6.1

Während eines Migrationsprozesses von ZooKeeper-Modus zu KRaft-Modus in Apache Kafka können in bestimmten Fällen Zugriffskontrolllisten (Access Control Lists, ACLs) nicht korrekt durchgesetzt werden. Die Schwachstelle tritt unter zwei spezifischen Voraussetzungen auf:

  1. Ein Administrator entscheidet, eine ACL zu entfernen.
  2. Die Ressource, mit der die entfernte ACL verknüpft war, bleibt weiterhin mit zwei oder mehr anderen ACLs verbunden.

Trifft dies zu, behandelt Kafka die Ressource so, als wäre sie nur mit einer einzigen ACL verknüpft, anstatt mit zwei oder mehreren, was korrekt wäre.

Dieser fehlerhafte Zustand kann behoben werden, indem alle Broker im ZK-Modus entfernt oder eine neue ACL zur betroffenen Ressource hinzugefügt wird. Nach Abschluss der Migration kommt es zu keinem Verlust von Metadaten; alle ACLs bleiben erhalten.

Die vollständige Auswirkung der Schwachstelle hängt von den während der Migration konfigurierten ACLs ab. Wurden nur ALLOW ACLs konfiguriert, wäre die Auswirkung auf die Verfügbarkeit beschränkt. Wenn jedoch DENY ACLs konfiguriert waren, könnte dies Auswirkungen auf die Vertraulichkeit und Integrität haben, da die DENY ACLs aufgrund dieser Sicherheitslücke während des Migrationszeitraums möglicherweise ignoriert werden.

Related Posts

Maximales Sicherheitsrisiko in Windows .bat und .cmd Dateien entdeckt

Der Sicherheitsexperte RyotaK von Flatt Security Inc. hat am 9.4.24 eine Schwachstelle in verschiedenen Programmiersprachen in Windows gemeldet, die unter bestimmten Umständen ein maximales Sicherheitsrisiko mit CVSS Score 10 / 10 darstellen kann. Die unter dem Namen BatBadBut geführte Schwachstelle, die es Angreifern ermöglicht, Befehlsinjektionen in Windows-Anwendungen durchzuführen, die indirekt von der Funktion CreateProcess abhängen. Diese Funktion startet implizit cmd.exe beim Ausführen von Batch-Dateien (.bat, .cmd), selbst wenn diese nicht explizit in der Befehlszeile angegeben sind. Dies wird problematisch, da cmd.exe komplexe Parsing-Regeln für Befehlsargumente hat und Laufzeitumgebungen von Programmiersprachen diese Argumente nicht korrekt escapen.

Read More

GitLab: Patch stopft kritische XSS Lücken

April 2024 - GitLab hat neue Versionen (16.10.2, 16.9.4, 16.8.6) für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht um teils kritische Lücken zu stopfen. Es wird dringend empfohlen On-Premise Instanzen auf die neueste Version zu aktualisieren. Titel Schweregrad Gespeicherter XSS-Injection im Diff-Viewer Hoch Gespeicherter XSS über Autovervollständigungsergebnisse Hoch Redos bei Integrations-Chat-Nachrichten Mittel Redos während des Parsens des JUnit-Testberichts Mittel Gepatchte Sicherheitslücken

Read More

Fortinet: Administrator Cookie Diebstahl durch Schwachstelle möglich

9. April 2024 - Eine schwere Sicherheitslücke wurde in den Produkten FortiOS und FortiProxy von Fortinet entdeckt, die es Angreifern unter bestimmten Bedingungen ermöglicht, Administrator-Cookies zu erlangen. Diese Schwachstelle, klassifiziert unter CWE-522 als “Unzureichend geschützte Anmeldeinformationen”, tritt auf, wenn ein Administrator dazu verleitet wird, über den SSL-VPN eine bösartige, vom Angreifer kontrollierte Website zu besuchen. Mit den Administrator-Cookies können Angreifer sich als Administrator ausgeben. Dies ermöglicht ihnen den Zugang zu sensiblen Bereichen des Systems oder der Anwendung, die normalerweise auf den Administrator beschränkt sind.

Read More