CVE-2023-26269
خادم Apache James: تصعيد الامتيازات عبر JMX غير المصادق عليه
- تم النشر
- 03/04/2023
- محدث
- 13/02/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 49.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
خادم Apache James الإصدار 3.7.3 والإصدارات الأقدم يوفر خدمة إدارة JMX دون مصادقة بشكل افتراضي. وهذا يسمح بتصعيد الامتيازات من قبل مستخدم محلي خبيث. يُنصح المسؤولون بتعطيل JMX، أو إعداد كلمة مرور لـ JMX. لاحظ أن الإصدار 3.7.4 فما بعد سيقوم بإعداد كلمة مرور لـ JMX تلقائيًا لمستخدمي Guice.
المصادر
2CVE-2023-26269: سوء تكوين JMX في Apache James
- MAL-010PoC
MAL-010: وحدات MBeans خطيرة يمكن الوصول إليها عبر JMX في Apache James
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.