【误差通告】Apache Kafka Broker JNDI远程代码执行误差(CVE-2025-27819)

宣布时间 2025-06-10

一、误差概述


误差名称

Apache Kafka Broker JNDI远程代码执行误差

CVE   ID

CVE-2025-27819

误差类型

RCE

发明时间

2025-06-10

误差评分

暂无

误差品级

高危

攻击向量

网络

所需权限

低

使用难度

低

用户交互

不需要

PoC/EXP

未果真

在野使用

未发明


Apache Kafka是一个开源的漫衍式流处置惩罚平台,主要用于高吞吐、可扩展的新闻宣布与订阅。它支持实时数据传输,可普遍应用于日志网络、事务监控、流式盘算等场景。Kafka 通过Producer、Broker和Consumer构建新闻管道,具备长期化、高可用和容错能力,普遍用于大数据和微服务架构中。


2025年6月10日,尊龙凯官网入口集团VSRC监测到Apache宣布清静通告,披露Apache Kafka Broker保存一个远程代码执行(RCE)误差(CVE-2025-27819)。攻击者如具备AlterConfigs权限,可通过修改SASL JAAS设置启用JndiLoginModule,诱使Broker毗连至恶意JNDI服务,触发Java反序列化链,最终导致恣意代码执行或拒绝服务(DoS)攻击。另外在Apache Kafka Client中保存一个恣意文件读取与SSRF误差(CVE-2025-27817)。攻击者可通过设置sasl.oauthbearer.token.endpoint.url和sasl.oauthbearer.jwks.endpoint.url参数,读取服务器磁盘文件、情形变量,或向恣意目的地址提倡请求。在Kafka Connect场景中,攻击者可借助REST API接口实现权限提升,会见文件系统、情形信息,或提倡SSRF攻击。


二、影响规模


CVE-2025-27819:2.0.0 ≤ Apache Kafka ≤ 3.3.2
CVE-2025-27817:3.1.0 ≤ Apache Kafka Client ≤ 3.9.0


三、清静步伐


3.1 升级版本


CVE-2025-27817:建议将 Apache Kafka Client 升级至 4.0.0 或以上版本,默认启用 URL 白名单机制,显著降低危害。


CVE-2025-27819:建议将 Apache Kafka 升级至 3.9.1 或以上版本,默认禁用高危害登录�?�,降低远程代码执行危害。


下载链接:https://kafka.apache.org/downloads/


3.2 暂时步伐


暂无。


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
? 使用企业级清静产品,提升企业的网络清静性能。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://lists.apache.org/thread/94yzzj01d37l0bn3q4m6y9ohplkvmysn
https://lists.apache.org/thread/6cm2d0q5126lp7w591wt19211s5xxcsm