Volver a Labs
Alerta de Seguridad

CVE-2023-33246

Acerca de

En las versiones de RocketMQ 5.1.0 y anteriores, bajo ciertas condiciones, existe un riesgo de ejecución remota de comandos.

Varios componentes de RocketMQ, incluidos NameServer, Broker y Controller, quedan expuestos en la red externa y carecen de verificación de permisos; un atacante puede explotar esta vulnerabilidad usando la función de actualización de configuración para ejecutar comandos como el usuario del sistema con el que se ejecuta RocketMQ. Además, un atacante puede lograr el mismo efecto falsificando el contenido del protocolo RocketMQ.

Para prevenir estos ataques, se recomienda a los usuarios actualizar a la versión 5.1.1 o superior si usan RocketMQ 5.x, o a la 4.9.6 o superior si usan RocketMQ 4.x.

Debilidad (CWE):CWE-94

Análisis del analista Rainforest

Varios componentes de RocketMQ —el NameServer, el Broker y el Controller— exponen funcionalidad de administración en sus puertos de red sin comprobaciones de permisos. Cuando esos puertos son alcanzables, un atacante abusa de la función de actualización de configuración del broker para sobrescribir los ajustes en tiempo de ejecución y, al apuntar la configuración a una entrada controlada por el atacante, puede hacer que se ejecuten comandos como el usuario del sistema con el que se ejecuta RocketMQ. El mismo efecto se logra falsificando directamente los mensajes del protocolo RocketMQ, por lo que la explotación no necesita más que acceso de red a un componente expuesto.

La exposición central es que los puertos de RocketMQ a menudo se dejan abiertos a redes no confiables sin ninguna capa de autenticación delante y, dado que el broker se ejecuta con privilegios de sistema significativos, la ejecución de código allí es una ruta directa hacia la columna vertebral de mensajería y los hosts que la rodean. Rápidamente apareció un exploit público y la falla vio escaneo y explotación activos, ganándose su lugar en la lista KEV de CISA. Actualice a la 5.1.1 o posterior en la línea 5.x, o a la 4.9.6 o posterior en la 4.x, y proteja con firewall los puertos de NameServer y Broker para que nunca queden expuestos más allá de la infraestructura de confianza.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-33246?

En las versiones de RocketMQ 5.1.0 y anteriores, bajo ciertas condiciones, existe un riesgo de ejecución remota de comandos.

¿Qué tan grave es CVE-2023-33246?

CVE-2023-33246 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2023-33246?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2023-33246?

Los avisos públicos listan como afectados: rocketmq. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-33246?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email