当前位置:首页  安全态势  风险预警

【漏洞预警】网络安全风险预警 2025第八期 (2025.6.16)

时间:2025-06-16来源:网络安全专题网点击:285

2025年第8期


【预警类型】高危预警

预警内容关于Apache Kafka多个高危漏洞安全风险通告

一、漏洞详情

近日,监测到Kafka官方修复多个安全漏洞:Apache Kafka客户端任意文件读取漏洞(CVE-2025-27817)是由于在  SASL/OAUTHBEARER 和 SASL JAAS 配置中未对 URL  和登录模块进行严格限制,从而造成的客户端的敏感数据和内网信息泄露;Apache  Kafka远程代码执行漏洞(CVE-2025-27818、CVE-2025-27819)则分别因允许使用 LdapLoginModule 和  JndiLoginModule ,可能触发 Java 反序列化漏洞,进而导致远程代码执行或拒绝服务攻击。

鉴于此漏洞影响范围较大,建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

CVE-2025-27817:

3.1.0 <= Apache Kafka <= 3.9.0

CVE-2025-27818:

2.3.0 <= Apache Kafka <= 3.9.0

CVE-2025-27819:

2.0.0 <= Apache Kafka <= 3.3.2


三、修复建议

建议用户尽快升级到以下或更高的安全版本:

Apache Kafka 3.9.1

Apache Kafka 4.0.0

官方补丁下载链接:

https://kafka.apache.org/downloads


分享: