【误差通告】Apache Kafka Broker JNDI远程代码执行误差(CVE-2025-27819)
宣布时间 2025-06-10一、误差概述
误差名称 | Apache Kafka Broker JNDI远程代码执行误差 | ||
CVE ID | CVE-2025-27819 | ||
误差类型 | RCE | 发明时间 | 2025-06-10 |
误差评分 | 暂无 | 误差品级 | 高危 |
攻击向量 | 网络 | 所需权限 | 低 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 未果真 | 在野使用 | 未发明 |
Apache Kafka是一个开源的漫衍式流处置惩罚平台,主要用于高吞吐、可扩展的新闻宣布与订阅。它支持实时数据传输,可普遍应用于日志网络、事务监控、流式盘算等场景。Kafka 通过Producer、Broker和Consumer构建新闻管道,具备长期化、高可用和容错能力,普遍用于大数据和微服务架构中。
2025年6月10日,尊龙凯官网入口集团VSRC监测到Apache宣布清静通告,披露Apache Kafka Broker保存一个远程代码执行(RCE)误差(CVE-2025-27819)。攻击者如具备AlterConfigs权限,可通过修改SASL JAAS设置启用JndiLoginModule,诱使Broker毗连至恶意JNDI服务,触发Java反序列化链,最终导致恣意代码执行或拒绝服务(DoS)攻击。另外在Apache Kafka Client中保存一个恣意文件读取与SSRF误差(CVE-2025-27817)。攻击者可通过设置sasl.oauthbearer.token.endpoint.url和sasl.oauthbearer.jwks.endpoint.url参数,读取服务器磁盘文件、情形变量,或向恣意目的地址提倡请求。在Kafka Connect场景中,攻击者可借助REST API接口实现权限提升,会见文件系统、情形信息,或提倡SSRF攻击。
二、影响规模
三、清静步伐
3.1 升级版本
CVE-2025-27817:建议将 Apache Kafka Client 升级至 4.0.0 或以上版本,默认启用 URL 白名单机制,显著降低危害。
下载链接:https://kafka.apache.org/downloads/
3.2 暂时步伐
暂无。


京公网安备11010802024551号