CVE-2023-26269
Apache James सर्वर: अप्रमाणित JMX के माध्यम से विशेषाधिकार वृद्धि
- प्रकाशित
- 3 अप्रैल 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache James सर्वर संस्करण 3.7.3 और उससे पहले के संस्करण डिफ़ॉल्ट रूप से बिना प्रमाणीकरण के JMX प्रबंधन सेवा प्रदान करते हैं। यह किसी दुर्भावनापूर्ण स्थानीय उपयोगकर्ता द्वारा विशेषाधिकार वृद्धि की अनुमति देता है। व्यवस्थापकों को सलाह दी जाती है कि वे JMX को अक्षम करें, या JMX पासवर्ड सेट करें। ध्यान दें कि संस्करण 3.7.4 से आगे Guice उपयोगकर्ताओं के लिए स्वचालित रूप से JMX पासवर्ड सेट करेगा।
स्रोत
2CVE-2023-26269: Apache James में गलत कॉन्फ़िगर किया गया JMX
- MAL-010PoC
MAL-010: Apache James में JMX के माध्यम से सुलभ खतरनाक MBeans
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।