Apache ZooKeeper 3.8.x < 3.8.6 / 3.9.x < 3.9.5 多個弱點

high Nessus Plugin ID 301976

概要

遠端 Apache ZooKeeper 伺服器受到多個弱點影響。

說明

遠端主機上接聽的 Apache ZooKeeper 版本是 3.8.x 之前的 3.8.6 版或 3.9.x 之前的 3.9.5版。因此,會受到多個弱點影響:

- 不當處理 ZKConfig 中的組態值允許攻擊者洩漏儲存在用戶端記錄檔中用戶端組態中的敏感資訊。組態值會暴露在 INFO 層級記錄中導致潛在的生產系統受到問題影響。
(CVE-2026-24308)

- Apache ZooKeeper ZKTrustManager 中的主機名稱驗證會在 IP SAN 驗證失敗時回復至反向 DNS (PTR)可允許控製或偽造 PTR 記錄的攻擊者使用 PTR 名稱的有效憑證模擬 ZooKeeper 伺服器或用戶端。請注意攻擊者必須出示 ZKTrustManager 信任的憑證其可使攻擊向量更難遭惡意利用。 (CVE-2026-24281)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Apache ZooKeeper 3.8.6、3.9.5 或更新版本。

另請參閱

https://lists.apache.org/thread/088ddsbrzhd5lxzbqf5n24yg0mwh9jt2

https://lists.apache.org/thread/qng3rtzv2pqkmko4rhv85jfplkyrgqdr

Plugin 詳細資訊

嚴重性: High

ID: 301976

檔案名稱: apache_zookeeper_3_9_5.nasl

版本: 1.3

類型: combined

系列: Misc.

已發布: 2026/3/12

已更新: 2026/3/13

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.0

CVSS v2

風險因素: High

基本分數: 7.8

時間性分數: 5.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: CVE-2026-24308

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

風險因素: High

Base Score: 8.7

Threat Score: 6.6

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

弱點資訊

CPE: cpe:/a:apache:zookeeper

必要的 KB 項目: installed_sw/Apache Zookeeper

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/3/7

弱點發布日期: 2026/3/7

參考資訊

CVE: CVE-2026-24281, CVE-2026-24308

IAVB: 2026-B-0062