ГрамотаИБ ГрамотаИБ

BDU:2022-03778

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8) CVSS 8.800000190734863 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Уязвимость диспетчера сообщений Apache Kafka, связанная с недостатками разграничения доступа, позволяющая нарушителю обойти ограничения безопасности

Соответствие зарубежным идентификаторам

CVE-2018-17196

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость диспетчера сообщений Apache Kafka связана с недостатками разграничения доступа при использовании списка управления доступом ACL (Access Control List). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности с помощью специально созданного запроса

Способ устранения

Использование рекомендаций: Для Apache Kafka: https://www.mail-archive.com/dev@kafka.apache.org/msg99277.html Для программных продуктов IBM: https://www.ibm.com/blogs/psirt/security-bulletin-apache-kafka-as-used-by-ibm-qradar-siem-is-vulnerable-to-information-disclosure-cve-2021-38153-cve-2018-17196/ Для программных продуктов Oracle: https://www.oracle.com/security-alerts/cpujul2020.html https://www.oracle.com/security-alerts/cpuoct2020.html

Сведения записи

Дата публикации: 27.06.2022
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Apache Software FoundationKafkaот 0.11.0.0 до 2.1.0 включительноНе указана
IBM Corp.IBM QRadar SIEM7.3Не указана
IBM Corp.IBM QRadar SIEM7.4Не указана
IBM Corp.IBM QRadar SIEM7.5Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 19.12.0 до 19.12.6 включительноНе указана
Oracle Corp.Primavera Unifier18.8Не указана
Oracle Corp.Primavera Unifier19.12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.