← voltar
CVE-2023-33246criticalsob ataqueCWE-94

Apache RocketMQ: Possible remote code execution vulnerability when using the update configuration function

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 97%
da publicação à arma6 dias
Publicada no NVD24 de mai.
1ª PoC+6d
metasploit23 de mai.
CISA KEV+105d
probabilidade de exploração
97%top 1% das CVEs
exploração observada
simCISA + VulnCheck
22 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-09-27

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Versões

Afetadas
maven/org.apache.rocketmq:rocketmq-broker >= 5.0.0, < 5.1.1; maven/org.apache.rocketmq:rocketmq-namesrv >= 4.0.0, < 4.9.6; maven/org.apache.rocketmq:rocketmq-controller >= 5.0.0, < 5.1.1; maven/org.apache.rocketmq:rocketmq-namesrv >= 5.0.0, < 5.1.1
Corrigidas em
maven/org.apache.rocketmq:rocketmq-broker 5.1.1; maven/org.apache.rocketmq:rocketmq-namesrv 4.9.6; maven/org.apache.rocketmq:rocketmq-controller 5.1.1; maven/org.apache.rocketmq:rocketmq-namesrv 5.1.1
Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
For RocketMQ versions 5.1.0 and below, under certain conditions, there is a risk of remote command execution.  Several components of RocketMQ, including NameServer, Broker, and Controller, are leaked on the extranet and lack permission verification, an attacker can exploit this vulnerability by using the update configuration function to execute commands as the system users that RocketMQ is running as. Additionally, an attacker can achieve the same effect by forging the RocketMQ protocol content.  To prevent these attacks, users are recommended to upgrade to version 5.1.1 or above for using RocketMQ 5.x or 4.9.6 or above for using RocketMQ 4.x .
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.