安全公告:Confluent Platform (ksqlD... 笔记

安全公告:Confluent Platform (ksqlDB) 7.9.1-ce 中存在认证前远程代码执行漏洞(Confluent, Inc.)

由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 Confluent Platform(ksqlDB)7.9.1-ce(Confluent, Inc.)中的一个漏洞。研究已发布,并提供了一个概念验证(PoC)。无需身份验证的远程代码执行(CVSS 9.8,无需身份验证)Confluent Platform 7.9.1-ce 在其默认配置中暴露了一个无需身份验证的远程代码执行链。ksqlDB(HTTP 8089)、Kafka 代理(9092 PLAINTEXT,无 SASL)和 Kafka Connect(8083)均……