CVE-2023-33246
Sobre
Para as versões do RocketMQ 5.1.0 e anteriores, sob certas condições, existe o risco de execução remota de comandos.
Vários componentes do RocketMQ, incluindo NameServer, Broker e Controller, ficam expostos na rede externa e carecem de verificação de permissão; um atacante pode explorar essa vulnerabilidade usando a função de atualização de configuração para executar comandos como os usuários de sistema com os quais o RocketMQ está sendo executado. Além disso, um atacante pode obter o mesmo efeito forjando o conteúdo do protocolo do RocketMQ.
Para prevenir esses ataques, recomenda-se aos usuários atualizar para a versão 5.1.1 ou superior ao usar o RocketMQ 5.x, ou 4.9.6 ou superior ao usar o RocketMQ 4.x.
Análise do analista Rainforest
Vários componentes do RocketMQ — o NameServer, o Broker e o Controller — expõem funcionalidades de gerenciamento em suas portas de rede sem verificações de permissão. Quando essas portas estão alcançáveis, um atacante abusa da função de atualização de configuração do broker para sobrescrever as configurações de tempo de execução e, ao apontar a configuração para uma entrada controlada pelo atacante, pode fazer com que comandos sejam executados como o usuário de sistema com o qual o RocketMQ é executado. O mesmo efeito é alcançável forjando mensagens do protocolo RocketMQ diretamente, então a exploração não precisa de nada além de acesso de rede a um componente exposto.
A exposição central é que as portas do RocketMQ frequentemente ficam abertas a redes não confiáveis sem uma camada de autenticação à frente e, como o broker é executado com privilégios de sistema significativos, a execução de código ali é uma rota direta para a espinha dorsal de mensageria e para os hosts ao seu redor. Um exploit público apareceu rapidamente e a falha sofreu varredura e exploração ativas, conquistando seu lugar na lista KEV da CISA. Atualize para 5.1.1 ou posterior na linha 5.x, ou 4.9.6 ou posterior na 4.x, e proteja com firewall as portas do NameServer e do Broker para que nunca fiquem expostas além da infraestrutura confiável.
Referências
- http://packetstormsecurity.com/files/173339/Apache-RocketMQ-5.1.0-Arbitrary-Code-Injection.html
- http://www.openwall.com/lists/oss-security/2023/07/12/1
- https://lists.apache.org/thread/1s8j2c8kogthtpv3060yddk03zq0pxyp
- https://www.vicarius.io/vsociety/posts/rocketmq-rce-cve-2023-33246-33247
- https://github.com/Malayke/CVE-2023-33246_RocketMQ_RCE_EXPLOIT
- https://github.com/jakabakos/CVE-2023-33246_Apache_RocketMQ_RCE
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-33246
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2023-33246?
Para as versões do RocketMQ 5.1.0 e anteriores, sob certas condições, existe o risco de execução remota de comandos. Vários componentes do RocketMQ, incluindo NameServer, Broker e Controller, ficam expostos na rede externa e carecem de verificação de permissão; um atacante pode explorar essa vulnerabilidade usando a função de atualização de configuração para executar comandos como os usuários de sistema com os quais…
Qual a gravidade de CVE-2023-33246?
CVE-2023-33246 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2023-33246 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-33246?
Os avisos públicos listam como afetados: rocketmq. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-33246?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
