30秒で判断
- 対応すべき人: provectus 版 kafka-ui(0.4.0〜0.7.2)を運用しており、UI/API がネットワークから到達可能な環境
- 対応不要な人: kafka-ui を使用していない、またはメンテナンスの継続している後継(kafbat/kafka-ui)へ移行済みの環境
- 確認コマンド: 稼働中の kafka-ui のバージョンと、管理UI/API の公開範囲・アクセス制御を確認
概要
provectus 版 kafka-ui(0.4.0 から 0.7.2)に、コード実行の脆弱性(CWE-94, CVSS 8.8)が見つかりました。
メッセージ取得エンドポイント /api/clusters/local/topics/{topic}/messages の q パラメータを介して、リモートの攻撃者が任意コードを実行できる可能性があります。本脆弱性には公開された PoC が存在します。provectus 版のプロジェクトは 2024-04-08 以降コミットがなく、修正リリースは提供されていません。後継としてコミュニティ主導で維持されている kafbat/kafka-ui への移行、または当面のネットワーク分離が現実的な対応となります。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | Low |
| User Interaction | None |
| CVSSスコア | 8.8 (High) |
影響を受けるソフトウェア
| 製品 | 影響バージョン |
|---|---|
| provectus kafka-ui | 0.4.0 〜 0.7.2 |
修正バージョンと回避策
- 対策(推奨): メンテナンスが継続されている kafbat/kafka-ui へ移行する
- 暫定対策: kafka-ui の UI/API を信頼できないネットワークから遮断し、認証・アクセス元制限を適用する。修正リリースが提供されていないため、ネットワーク分離を最優先で実施
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
