Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-6jmf-mxwf-r3jc

Опубликовано: 12 мая 2020
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

Exposure of Sensitive Information to an Unauthorized Actor in Apache Kafka

When Connect workers in Apache Kafka 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0, 2.2.1, or 2.3.0 are configured with one or more config providers, and a connector is created/updated on that Connect cluster to use an externalized secret variable in a substring of a connector configuration property value, then any client can issue a request to the same Connect cluster to obtain the connector's task configuration and the response will contain the plaintext secret rather than the externalized secrets variables.

Ссылки

Пакеты

Наименование

org.apache.kafka:kafka

maven
Затронутые версииВерсия исправления

>= 2.0.0, <= 2.0.1

2.0.2

Наименование

org.apache.kafka:kafka

maven
Затронутые версииВерсия исправления

>= 2.1.0, <= 2.1.1

2.1.2

Наименование

org.apache.kafka:kafka

maven
Затронутые версииВерсия исправления

>= 2.2.0, <= 2.2.1

2.2.2

Наименование

org.apache.kafka:kafka

maven
Затронутые версииВерсия исправления

= 2.3.0

2.3.1

EPSS

Процентиль: 84%
0.02307
Низкий

7.5 High

CVSS3

Дефекты

CWE-319

Связанные уязвимости

CVSS3: 7.5
redhat
около 6 лет назад

When Connect workers in Apache Kafka 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0, 2.2.1, or 2.3.0 are configured with one or more config providers, and a connector is created/updated on that Connect cluster to use an externalized secret variable in a substring of a connector configuration property value, then any client can issue a request to the same Connect cluster to obtain the connector's task configuration and the response will contain the plaintext secret rather than the externalized secrets variables.

CVSS3: 7.5
nvd
около 6 лет назад

When Connect workers in Apache Kafka 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0, 2.2.1, or 2.3.0 are configured with one or more config providers, and a connector is created/updated on that Connect cluster to use an externalized secret variable in a substring of a connector configuration property value, then any client can issue a request to the same Connect cluster to obtain the connector's task configuration and the response will contain the plaintext secret rather than the externalized secrets variables.

CVSS3: 7.5
debian
около 6 лет назад

When Connect workers in Apache Kafka 2.0.0, 2.0.1, 2.1.0, 2.1.1, 2.2.0 ...

CVSS3: 7.5
fstec
около 6 лет назад

Уязвимость компонента Connect workers диспетчера сообщений Apache Kafka, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 84%
0.02307
Низкий

7.5 High

CVSS3

Дефекты

CWE-319