CVE-2023-33246
Apache RocketMQ: ثغرة محتملة لتنفيذ التعليمات البرمجية عن بُعد عند استخدام وظيفة تحديث التكوين
- تم النشر
- 24/05/2023
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 06/09/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
في إصدارات RocketMQ 5.1.0 وما دونها، وفي ظل ظروف معينة، يوجد خطر تنفيذ أوامر عن بُعد. تتسرّب عدة مكوّنات من RocketMQ، بما في ذلك NameServer وBroker وController، على الشبكة الخارجية وتفتقر إلى التحقق من الأذونات، ويمكن للمهاجم استغلال هذه الثغرة باستخدام وظيفة تحديث التكوين لتنفيذ أوامر بصلاحيات مستخدمي النظام الذين يعمل RocketMQ بحساباتهم. بالإضافة إلى ذلك، يمكن للمهاجم تحقيق نفس التأثير من خلال تزوير محتوى بروتوكول RocketMQ. ولمنع هذه الهجمات، يُنصح المستخدمون بالترقية إلى الإصدار 5.1.1 أو أحدث لاستخدام RocketMQ 5.x، أو إلى الإصدار 4.9.6 أو أحدث لاستخدام RocketMQ 4.x.
المصادر
12- CVE-2023-33246استغلال
استغلال وسطاء Apache RocketMQ المعرضين لثغرة CVE-2023-33246 لتنفيذ التعليمات البرمجية عن بُعد، والتحقق من الأهداف عبر IP أو CIDR أو إدخال ملف.
CVE-2023-33246 اكتشاف واستغلال RCE في RocketMQ حسب الإصدار
- CVE-2023-33246الماسح الضوئي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.