CVE-2023-51518
خادم Apache James: تصعيد الامتيازات عبر إلغاء التسلسل قبل المصادقة عبر JMX
- تم النشر
- 27/02/2024
- محدث
- 22/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 66.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في Apache James قبل الإصدارين 3.7.5 و3.8.0 يكشف Apache James قبل الإصدارين 3.7.5 و3.8.0 عن نقطة نهاية JMX على localhost تخضع لإلغاء تسلسل بيانات غير موثوقة قبل المصادقة. وبالنظر إلى وجود أداة إلغاء تسلسل (gadget)، يمكن استغلال ذلك كجزء من سلسلة استغلال قد تؤدي إلى تصعيد الامتيازات. لاحظ أن نقطة نهاية JMX مرتبطة محليًا فقط بشكل افتراضي. نوصي المستخدمين بما يلي: - الترقية إلى إصدار Apache James غير معرّض للثغرة - تشغيل Apache James معزولًا عن العمليات الأخرى (docker - جهاز افتراضي مخصص) - إيقاف تشغيل JMX إن أمكن
المصادر
1- CVE-2023-51518استغلال
CVE-2023-51518: إلغاء تسلسل Java غير مصادق عليه عبر JMX في Apache James
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.