CVE-2019-17572
In Apache RocketMQ 4.2.0 fino alla 4.6.0, quando la creazione automatica dei topic nel broker è attivata per impostazione predefinita, un topic dannoso come...
- Pubblicato
- 14 mag 2020
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 86,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In Apache RocketMQ 4.2.0 fino alla 4.6.0, quando la creazione automatica dei topic nel broker è attivata per impostazione predefinita, un topic dannoso come “../../../../topic2020” viene inviato da rocketmq-client al broker; verrà creata una cartella del topic nella directory padre dei broker, il che porta a una vulnerabilità di directory traversal. Gli utenti delle versioni interessate dovrebbero applicare una delle seguenti soluzioni: aggiornare ad Apache RocketMQ 4.6.1 o successiva.
Fonti
1Exploit per Apache RocketMQ CVE-2019-17572 che prende di mira piattaforme di messaggistica distribuita con funzionalità di autenticazione e crittografia.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.