CVE-2023-37582
Apache RocketMQ : Exécution de code à distance possible lors de l'utilisation de la fonction de mise à jour de configuration
- Publié
- 12 juil. 2023
- Mise à jour
- 23 avr. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le composant NameServer de RocketMQ présente toujours une vulnérabilité d'exécution de commandes à distance, car le problème CVE-2023-33246 n'a pas été complètement corrigé dans la version 5.1.1. Lorsque les adresses NameServer sont divulguées sur l'extranet et ne font l'objet d'aucune vérification des permissions, un attaquant peut exploiter cette vulnérabilité en utilisant la fonction de mise à jour de configuration du composant NameServer pour exécuter des commandes en tant qu'utilisateurs système sous lesquels RocketMQ s'exécute. Il est recommandé aux utilisateurs de mettre à niveau leur version de NameServer vers 5.1.2 ou supérieure pour RocketMQ 5.x, ou vers 4.9.7 ou supérieure pour RocketMQ 4.x afin de prévenir ces attaques.
Sources
3- CVE-2023-37582_EXPLOITExploit
# Exploit de vulnérabilité d'écriture de fichier arbitraire dans Apache RocketMQ
Exploit de preuve de concept pour la vulnérabilité d'exécution de code à distance Apache RocketMQ CVE-2023-37582, permettant des tests de sécurité ciblés et une validation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.