CVE-2023-37582
Apache RocketMQ: Возможное удаленное выполнение кода при использовании функции обновления конфигурации
- Опубликовано
- 12 июл. 2023 г.
- Обновлено
- 23 апр. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Компонент RocketMQ NameServer по-прежнему содержит уязвимость удалённого выполнения команд, поскольку проблема CVE-2023-33246 не была полностью устранена в версии 5.1.1. Если адреса NameServer доступны из внешней сети и отсутствует проверка разрешений, злоумышленник может использовать функцию обновления конфигурации в компоненте NameServer для выполнения команд от имени системных пользователей, под которыми запущен RocketMQ. Пользователям рекомендуется обновить версию NameServer до 5.1.2 или выше для RocketMQ 5.x или до 4.9.7 или выше для RocketMQ 4.x, чтобы предотвратить подобные атаки.
Источники
3- CVE-2023-37582_EXPLOITЭксплойт
Эксплойт уязвимости произвольной записи файлов в Apache RocketMQ
Эксплойт для CVE-2023-37582, нацеленный на Apache RocketMQ, распределенную платформу обмена сообщениями с низкой задержкой, высокой пропускной способностью и поддержкой транзакционных сообщений, аутентификации и шифрования.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.