CVE-2023-37582
Apache RocketMQ: अपडेट कॉन्फ़िगरेशन फ़ंक्शन का उपयोग करते समय संभावित रिमोट कोड निष्पादन
- प्रकाशित
- 12 जुल॰ 2023
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RocketMQ NameServer घटक में अभी भी रिमोट कमांड निष्पादन भेद्यता मौजूद है, क्योंकि CVE-2023-33246 समस्या को संस्करण 5.1.1 में पूरी तरह से ठीक नहीं किया गया था। जब NameServer का पता एक्स्ट्रानेट पर लीक हो जाता है और अनुमति सत्यापन की कमी होती है, तो एक हमलावर NameServer घटक पर कॉन्फ़िगरेशन अपडेट फ़ंक्शन का उपयोग करके उस सिस्टम उपयोगकर्ता के रूप में कमांड निष्पादित कर सकता है जिसके अंतर्गत RocketMQ चल रहा है। उपयोगकर्ताओं को सलाह दी जाती है कि वे इन हमलों को रोकने के लिए RocketMQ 5.x हेतु अपने NameServer संस्करण को 5.1.2 या उससे ऊपर, या RocketMQ 4.x हेतु 4.9.7 या उससे ऊपर अपग्रेड करें।
स्रोत
3- CVE-2023-37582_EXPLOITएक्सप्लॉइट
Apache RocketMQ मनमाना फ़ाइल लेखन भेद्यता शोषण
Apache RocketMQ रिमोट कोड एक्जीक्यूशन भेद्यता CVE-2023-37582 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो लक्षित सुरक्षा परीक्षण और मान्यीकरण को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।