← voltar
CVE-2021-38153

Timing Attack Vulnerability for Apache Kafka Connect and Clients

EPSS 5.8%CWE-203
Em resumo

O Apache Kafka usa um método inseguro para comparar senhas e chaves, permitindo que invasores adivinhem credenciais mais rápido medindo tempos de resposta. Essa fraqueza baseada em tempo torna ataques de força bruta mais viáveis.

Detalhe técnico

A vulnerabilidade existe na lógica de validação de senhas/chaves que usa Arrays.equals, que não é constant-time e vaza informações através de variações na duração de execução. Um atacante pode explorar esse side-channel de tempo para diferenciar tentativas de credenciais corretas das incorretas e acelerar ataques de força bruta contra autenticação do Kafka Connect e clientes.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Some components in Apache Kafka use `Arrays.equals` to validate a password or key, which is vulnerable to timing attacks that make brute force attacks for such credentials more likely to be successful. Users should upgrade to 2.8.1 or higher, or 3.0.0 or higher where this vulnerability has been fixed. The affected versions include Apache Kafka 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0, 2.2.1, 2.2.2, 2.3.0, 2.3.1, 2.4.0, 2.4.1, 2.5.0, 2.5.1, 2.6.0, 2.6.1, 2.6.2, 2.7.0, 2.7.1, and 2.8.0.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →