Multiples vulnérabilités découvertes dans Apache Zookeeper affectant des systèmes critiques

Multiples vulnérabilités dans Apache Zookeeper

Le 11 octobre 2023, une vulnérabilité critique a été identifiée dans Apache ZooKeeper, portant la référence CVE-2023-44981. Cette faille de sécurité permet à un attaquant non authentifié de contourner les mécanismes d’autorisation en exploitant une faiblesse dans le processus d’authentification SASL Quorum Peer. Plus précisément, si l’authentification SASL Quorum Peer est activée (quorum.auth.enableSasl=true), l’absence de la partie « instance » dans l’ID d’authentification SASL (par exemple, ‘[email protected]’) empêche la vérification de l’autorisation, permettant ainsi à un point de terminaison arbitraire de rejoindre le cluster et d’obtenir un accès en lecture et en écriture à l’arbre de données. (wiz.io)

Cette vulnérabilité affecte les versions d’Apache ZooKeeper antérieures à 3.7.2, ainsi que les versions 3.8.0 à 3.8.2 et 3.9.0. Le score CVSS de cette vulnérabilité est de 9,1, la classant comme critique. (wiz.io)

Pour remédier à cette vulnérabilité, il est recommandé de mettre à jour Apache ZooKeeper vers les versions 3.7.2, 3.8.3 ou 3.9.1, qui corrigent cette faille de sécurité. (wiz.io)

Cette vulnérabilité souligne l’importance de maintenir à jour les systèmes de coordination distribués tels qu’Apache ZooKeeper, afin de garantir la confidentialité et l’intégrité des données traitées.

(wiz.io)

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *