欢迎访问厦门医学院信息中心!

信息化资讯

安全公告

您的位置: 首页 > 信息化资讯 > 安全公告 > 正文

2025年6月关于Apache Kafka Connect 任意文件读取漏洞安全通告

时间:2025-06-10   来源:    阅读:次

2025 年 6 月 10 日,信息中心收到一则 Apache-Kafka组件存在任意文件读取漏洞的信息,漏洞编号:CVE-2025-27817,漏洞威胁等级:高危。

一、漏洞描述

Apache Kafka Connect 组件存在任意文件读取漏洞,未授权的攻击者可以利用该漏洞读取任意文件,导致敏感信息泄露。

二、 影响范围

目前受影响的 Apache-Kafka 版本:

3.1.0 ≤Apache Kafka < 3.9.1

三、 解决方案

1 、官方修复建议

官方已发布最新版本修复该漏洞,建议受影响用户将 ApacheKafka 更新到 3.9.1 及以上版本。

下载链接:https://github.com/apache/kafka/tags

2、临时修复建议

在不影响业务的前提下避免将 Kafka Connect 对外网开放,配置如下:

若使用 standalone 模式启动 Kafka Connect,修改 connect-standal

one.properties配置文件中的listeners或rest.host.name字段为本地回环地址;

若使用 distributed 模式启动 Kafka Connect,修改 connect-distributed.properties 配置文件中的 listeners 或 rest.host.name 字段为本地回环地址。

信息中心建议受影响的部门及时升级版本进行修复,避免漏洞被恶意利用,并做好二次核查。

若有疑问请联系信息中心。

信息中心

2025年6月10日


请升级浏览器版本

你正在使用旧版本浏览器。请升级浏览器以获得更好的体验。