CVE-2023-33246
Apache RocketMQ: Возможная уязвимость удалённого выполнения кода при использовании функции обновления конфигурации
- Опубликовано
- 24 мая 2023 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 сент. 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Для RocketMQ версий 5.1.0 и ниже при определённых условиях существует риск удалённого выполнения команд. Некоторые компоненты RocketMQ, включая NameServer, Broker и Controller, доступны из внешней сети, и в них отсутствует проверка прав доступа; злоумышленник может воспользоваться этой уязвимостью, используя функцию обновления конфигурации для выполнения команд от имени системных пользователей, под которыми запущен RocketMQ. Кроме того, злоумышленник может достичь того же эффекта, подделывая содержимое протокола RocketMQ. Чтобы предотвратить эти атаки, пользователям рекомендуется обновиться до версии 5.1.1 или выше при использовании RocketMQ 5.x или до версии 4.9.6 или выше при использовании RocketMQ 4.x.
Источники
12- CVE-2023-33246Эксплойт
Эксплуатирует брокеры Apache RocketMQ, уязвимые для CVE-2023-33246 удаленного выполнения кода, и проверяет цели по IP, CIDR или файловому вводу.
CVE-2023-33246 RocketMQ RCE Обнаружение по версии и эксплойт
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.