CVE-2023-33246
Apache RocketMQ : Vulnérabilité potentielle d’exécution de code à distance lors de l’utilisation de la fonction de mise à jour de la configuration
- Publié
- 24 mai 2023
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 6 sept. 2023
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Pour les versions 5.1.0 et antérieures de RocketMQ, il existe, sous certaines conditions, un risque d'exécution de commandes à distance. Plusieurs composants de RocketMQ, notamment NameServer, Broker et Controller, sont exposés sur l'extranet et ne disposent pas de vérification des permissions ; un attaquant peut exploiter cette vulnérabilité en utilisant la fonction de mise à jour de la configuration pour exécuter des commandes avec les utilisateurs système sous lesquels RocketMQ s'exécute. En outre, un attaquant peut obtenir le même effet en falsifiant le contenu du protocole RocketMQ. Pour prévenir ces attaques, il est recommandé aux utilisateurs de mettre à niveau vers la version 5.1.1 ou une version ultérieure pour RocketMQ 5.x, ou vers la version 4.9.6 ou une version ultérieure pour RocketMQ 4.x.
Sources
12- CVE-2023-33246Exploit
Exploite les courtiers Apache RocketMQ vulnérables à l'exécution de code à distance CVE-2023-33246 et vérifie les cibles via IP, CIDR ou entrée de fichier.
CVE-2023-33246 RocketMQ RCE Détection par version et exploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.