CVE-2023-37582
Apache RocketMQ: إمكانية تنفيذ كود عن بُعد عند استخدام وظيفة تحديث التكوين
- تم النشر
- 12/07/2023
- محدث
- 23/04/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا يزال مكوّن NameServer في RocketMQ يعاني من ثغرة تنفيذ أوامر عن بُعد، إذ لم يتم إصلاح مشكلة CVE-2023-33246 بشكل كامل في الإصدار 5.1.1. عند تسريب عنوان NameServer على الشبكة الخارجية مع غياب التحقق من الأذونات، يمكن للمهاجم استغلال هذه الثغرة عبر استخدام وظيفة تحديث التكوين في مكوّن NameServer لتنفيذ أوامر بصلاحيات مستخدمي النظام الذين يعمل RocketMQ بحساباتهم. يُنصح المستخدمون بترقية إصدار NameServer إلى 5.1.2 أو أحدث لـ RocketMQ 5.x، أو إلى 4.9.7 أو أحدث لـ RocketMQ 4.x لمنع هذه الهجمات.
المصادر
3- CVE-2023-37582_EXPLOITاستغلال
استغلال ثغرة كتابة ملف عشوائي في Apache RocketMQ
استغلال للثغرة CVE-2023-37582 يستهدف Apache RocketMQ، وهي منصة مراسلة موزعة ذات زمن استجابة منخفض، إنتاجية عالية، ودعم للرسائل المعاملاتية، المصادقة، والتشفير.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.