关键漏洞信息 漏洞标题 All CAs from CA chain will be trusted in Kafka Connect and Kafka MirrorMaker 2 target clusters 漏洞ID GHSA-6x85-j2f7-4xc5 影响的软件及版本 Package: Strimzi Cluster Operator and Kafka container images (Container images) Affected versions: >= 0.47.0 Patched versions: 0.50.1, 0.51.0 影响描述 Impact: 当在 Kafka Connect 或 Kafka MirrorMaker 2 中使用包含多个 CA 证书的链来配置受信证书时,连接到 Apache Kafka 集群时所有链中的 CA 都会被单独信任。这会导致受影响的组件接受由链中任何一个 CA 签发的服务器证书,而不仅仅是链中的最后一个 CA。 严重性 Severity: Moderate (5.9/10) CVSS v3 基本指标: - Attack vector: Network - Attack complexity: High - Privileges required: High - User interaction: None - Scope: Unchanged - Confidentiality: High - Integrity: High - Availability: None 工作原理及修复建议 Patches: 该问题已在 Strimzi 0.50.1 中修复。 Workarounds: 用户可以提供单个 CA 而不是整个 CA 链来配置受信证书。 CWE类别 CWE-295 CWE-296 参考 n/a 信用 Reporter: scholzj Remediation reviewer: - ppatierno - katheris - tinaselenge