CVE-2019-17572
Apache RocketMQ 4.2.0 से 4.6.0 तक, जब ब्रोकर में स्वचालित टॉपिक निर्माण डिफ़ॉल्ट रूप से चालू होता है, तो rocketmq-client से ब्रोकर को एक दुर्भावनापूर्ण टॉपिक जैसे “../../../../topic2020” भेजा जाता है, जिसके...
- प्रकाशित
- 14 मई 2020
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 86.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache RocketMQ 4.2.0 से 4.6.0 तक, जब ब्रोकर में स्वचालित टॉपिक निर्माण डिफ़ॉल्ट रूप से चालू होता है, तो rocketmq-client से ब्रोकर को एक दुर्भावनापूर्ण टॉपिक जैसे “../../../../topic2020” भेजा जाता है, जिसके परिणामस्वरूप ब्रोकर के पैरेंट डायरेक्टरी में एक टॉपिक फ़ोल्डर बन जाता है, जो डायरेक्टरी ट्रैवर्सल भेद्यता का कारण बनता है। प्रभावित संस्करणों के उपयोगकर्ताओं को निम्नलिखित में से एक लागू करना चाहिए: Apache RocketMQ 4.6.1 या उसके बाद के संस्करण में अपग्रेड करें।
स्रोत
1- apache__rocketmq_CVE-2019-17572_4-6-0एक्सप्लॉइट
Apache RocketMQ CVE-2019-17572 के लिए शोषण जो वितरित संदेश मंचों को लक्षित करता है, प्रमाणीकरण और एन्क्रिप्शन सुविधाओं के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।