CVE-2023-26269
Apache James server: Escalatazione dei privilegi tramite JMX non autenticato
- Pubblicato
- 3 apr 2023
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 49,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apache James server versione 3.7.3 e precedenti fornisce un servizio di gestione JMX senza autenticazione per impostazione predefinita. Ciò consente l'escalation dei privilegi da parte di un utente locale malintenzionato. Si consiglia agli amministratori di disabilitare JMX o di configurare una password JMX. Si noti che dalla versione 3.7.4 in poi verrà configurata automaticamente una password JMX per gli utenti Guice.
Fonti
2CVE-2023-26269: JMX mal configurato in Apache James
- MAL-010PoC
MAL-010: MBean pericolosi accessibili tramite JMX in Apache James
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.