Apache Pulsar C++/Python 客户端存在MITM漏洞
漏洞描述 Apache Pulsar 是一个分布式发布-订阅消息系统。 Apache Pulsar 的受影响版本中的 C++/Python 客户端易收到中间人攻击,因为即使“tlsAllowInsecureConnection”在配置中被禁用,Apache Pulsar 也不会验证对 OAuth2.0 客户端凭据流进行 HTTPS 调用时的 TLS 证书。远程攻击者利用此漏洞通过控制位于客户端和服务器之间的机器拦截或修改发送到 ClientCredentialFlow‘issuer url’的 GET 请求,截获的凭据可用于从 OAuth2.0 服务器获取身份验证数据,进而使用 Apache Pulsar 集群进行身份验证。 漏洞名称 Apache Pulsar C++/Python 客户端存在MITM漏洞 漏洞类型 中间人攻击 发现时间 2022-11-04 漏洞影响广度 一般 MPS编号 MPS-2022-18844 CVE编号 CVE-2022-33684 CNVD编号 - 影响范围 org.apache.pulsar:pulsar-client@[2.9.0, 2.9.3) o...
