CVE-2023-33246
Apache RocketMQ: Possível vulnerabilidade de execução remota de código ao usar a função de atualização de configuração
- Publicado
- 24 de mai. de 2023
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 6 de set. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Para as versões 5.1.0 e anteriores do RocketMQ, sob certas condições, existe o risco de execução remota de comandos. Vários componentes do RocketMQ, incluindo NameServer, Broker e Controller, ficam expostos na extranet e não possuem verificação de permissão; um atacante pode explorar essa vulnerabilidade usando a função de atualização de configuração para executar comandos como os usuários do sistema sob os quais o RocketMQ está sendo executado. Além disso, um atacante pode obter o mesmo efeito forjando o conteúdo do protocolo RocketMQ. Para prevenir esses ataques, recomenda-se que os usuários atualizem para a versão 5.1.1 ou superior ao usar RocketMQ 5.x, ou para 4.9.6 ou superior ao usar RocketMQ 4.x.
Fontes
12- CVE-2023-33246Exploit
Explora brokers Apache RocketMQ vulneráveis a CVE-2023-33246 execução remota de código e verifica alvos via IP, CIDR ou entrada de arquivo.
CVE-2023-33246 RocketMQ RCE Detecção por Versão e Exploit
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.