← volver
CVE-2021-38153explotación observadaCWE-203

Timing Attack Vulnerability for Apache Kafka Connect and Clients

25Vexday Risk Score

Prioriza la corrección. Ella explotación observada por VulnCheck.

ssvc Attendepss 6.3%
de la publicación al arma
Publicada en NVD22 sept
VulnCheck+566d
probabilidad de explotación
6.3%top 7% de las CVE
explotación observada
VulnCheck
En resumen

Apache Kafka utiliza un método inseguro para comparar contraseñas y claves, permitiendo que atacantes adivinen credenciales más rápido midiendo tiempos de respuesta. Esta debilidad basada en tiempo hace que los ataques de fuerza bruta sean más prácticos.

Detalle técnico

La vulnerabilidad existe en la lógica de validación de contraseñas/claves que utiliza Arrays.equals, que no es constant-time y filtra información a través de variaciones en la duración de ejecución. Un atacante puede explotar este side-channel de tiempo para diferenciar intentos de credenciales correctas de las incorrectas y acelerar ataques de fuerza bruta contra los mecanismos de autenticación de Kafka Connect y clientes.

Resumen generado y traducido por IA a partir de la descripción oficial.
Some components in Apache Kafka use `Arrays.equals` to validate a password or key, which is vulnerable to timing attacks that make brute force attacks for such credentials more likely to be successful. Users should upgrade to 2.8.1 or higher, or 3.0.0 or higher where this vulnerability has been fixed. The affected versions include Apache Kafka 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.4.0, 2.4.1, 2.5.0, 2.5.1, 2.6.0, 2.6.1, 2.6.2, 2.7.0, 2.7.1, and 2.8.0.