CVE-2023-33246
Apache RocketMQ: अपडेट कॉन्फ़िगरेशन फ़ंक्शन का उपयोग करते समय संभावित रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 24 मई 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 सित॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
RocketMQ संस्करण 5.1.0 और उससे नीचे के लिए, कुछ शर्तों के तहत, रिमोट कमांड निष्पादन का जोखिम है। RocketMQ के कई घटक, जिनमें NameServer, Broker और Controller शामिल हैं, एक्स्ट्रानेट पर लीक हो जाते हैं और अनुमति सत्यापन की कमी होती है, एक हमलावर कॉन्फ़िगरेशन अपडेट फ़ंक्शन का उपयोग करके उस सिस्टम उपयोगकर्ता के रूप में कमांड निष्पादित कर सकता है जिसके रूप में RocketMQ चल रहा है। इसके अतिरिक्त, एक हमलावर RocketMQ प्रोटोकॉल सामग्री को जाली बनाकर समान प्रभाव प्राप्त कर सकता है। इन हमलों को रोकने के लिए, उपयोगकर्ताओं को सलाह दी जाती है कि वे RocketMQ 5.x का उपयोग करने के लिए संस्करण 5.1.1 या उससे ऊपर, या RocketMQ 4.x का उपयोग करने के लिए 4.9.6 या उससे ऊपर का उन्नयन करें।
स्रोत
12- CVE-2023-33246एक्सप्लॉइट
CVE-2023-33246 दूरस्थ कोड निष्पादन के लिए असुरक्षित Apache RocketMQ ब्रोकरों का शोषण करता है और IP, CIDR, या फ़ाइल इनपुट के माध्यम से लक्ष्यों की जाँच करता है।
- CVE-2023-33246_RocketMQ_RCE_EXPLOITएक्सप्लॉइट
CVE-2023-33246 RocketMQ RCE संस्करण द्वारा पहचान और शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।