Le 11 octobre 2023, une vulnérabilité critique a été identifiée dans Apache ZooKeeper, portant la référence CVE-2023-44981. Cette faille de sécurité permet à un attaquant non authentifié de contourner les mécanismes d’autorisation en exploitant une faiblesse dans le processus d’authentification SASL Quorum Peer. Plus précisément, si l’authentification SASL Quorum Peer est activée (quorum.auth.enableSasl=true), l’absence de la partie « instance » dans l’ID d’authentification SASL (par exemple, ‘[email protected]’) empêche la vérification de l’autorisation, permettant ainsi à un point de terminaison arbitraire de rejoindre le cluster et d’obtenir un accès en lecture et en écriture à l’arbre de données. (wiz.io)
Cette vulnérabilité affecte les versions d’Apache ZooKeeper antérieures à 3.7.2, ainsi que les versions 3.8.0 à 3.8.2 et 3.9.0. Le score CVSS de cette vulnérabilité est de 9,1, la classant comme critique. (wiz.io)
Pour remédier à cette vulnérabilité, il est recommandé de mettre à jour Apache ZooKeeper vers les versions 3.7.2, 3.8.3 ou 3.9.1, qui corrigent cette faille de sécurité. (wiz.io)
Cette vulnérabilité souligne l’importance de maintenir à jour les systèmes de coordination distribués tels qu’Apache ZooKeeper, afin de garantir la confidentialité et l’intégrité des données traitées.
(wiz.io)

