CVE-2023-51518
Apache James server : Élévation de privilèges via désérialisation pré-authentification JMX
- Publié
- 27 févr. 2024
- Mise à jour
- 22 août 2024
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 66,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Apache James, dans les versions antérieures à 3.7.5 et 3.8.0, expose un point de terminaison JMX sur localhost soumis à une désérialisation pré-authentification de données non fiables. Étant donné un gadget de désérialisation, cela pourrait être exploité dans le cadre d'une chaîne d'attaque pouvant entraîner une élévation de privilèges. Notez que par défaut, le point de terminaison JMX n'est lié qu'en local. Nous recommandons aux utilisateurs de : - Mettre à niveau vers une version non vulnérable d'Apache James - Exécuter Apache James de manière isolée des autres processus (docker - machine virtuelle dédiée) - Si possible, désactiver JMX
Sources
1- CVE-2023-51518Exploit
CVE-2023-51518 : Désérialisation Java préauthentifiée via JMX dans Apache James
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.