CVE-2023-37582
Apache RocketMQ: possibile esecuzione remota di codice quando si utilizza la funzione di aggiornamento della configurazione
- Pubblicato
- 12 lug 2023
- Aggiornato
- 23 apr 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il componente NameServer di RocketMQ presenta ancora una vulnerabilità di esecuzione remota di comandi, poiché il problema CVE-2023-33246 non è stato completamente risolto nella versione 5.1.1. Quando gli indirizzi NameServer vengono esposti su reti esterne e non dispongono di verifica dei permessi, un attaccante può sfruttare questa vulnerabilità utilizzando la funzione di aggiornamento della configurazione sul componente NameServer per eseguire comandi con gli utenti di sistema con cui RocketMQ è in esecuzione. Si consiglia agli utenti di aggiornare la versione di NameServer a 5.1.2 o successiva per RocketMQ 5.x, oppure a 4.9.7 o successiva per RocketMQ 4.x, per prevenire questi attacchi.
Fonti
3- CVE-2023-37582_EXPLOITExploit
Apache RocketMQ Exploit della vulnerabilità di scrittura arbitraria di file
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.