速修!Apache RocketMQ 曝 RCE 漏洞

速修!Apache RocketMQ 曝 RCE 漏洞

原创 微步情报局 微步在线研究响应中心 2023-06-01 18:48

01 漏洞概况****

Apache RocketMQ是一款使用广泛的分布式消息中间件,既可为分布式应用系统提供异步解耦和削峰填谷的能力,同时也具备互联网应用所需的海量消息堆积、高吞吐、可靠重试等特性。近日,微步漏洞团队监测到Apache RocketMQ 远程命令执行漏洞(CVE-2023-33246) 情报。攻击者可以通过该漏洞执行任意命令,导致系统被攻击与控制。
经过分析与研判,该漏洞利用难度低,漏洞细节已公开,可以远程命令执行,建议尽快修复。


02 漏洞处置优先级(VPT)

综合处置优先级:


漏洞编号

微步编号

XVE-2023-16181

漏洞评估

危害评级

高危

漏洞类型

RCE

公开程度

PoC已公开

利用条件

1.在受影响版本内

2.Broker端口对公网开放且缺乏权限控制

交互要求

0-click

威胁类型

远程

利用情报

在野利用

漏洞活跃度

影响产品

产品名称

Apache RocketMQ

受影响版本

5.0.0 <= version <= 5.1.0

4.0.0 <= version <= 4.9.5

影响范围

有无修复补丁

03 漏洞复现 

04 修复方案 1、官方修复方案官方已发布修复方案,受影响的用户建议升级至安全版本(5.x版本升级至5.1.1,4.x版本升级至4.9.6)。https://rocketmq.apache.org/download/2、临时修复方案不建议将Apache RocketMQ直接暴露在公网。如果业务场景要求Apache RocketMQ向公网开放,建议对NameServer、Broker等端口的访问权限最小化,避免未授权条件下允许外部访问。

05 微步产品侧支持情况  微步威胁感知平台TDP已支持检测,规则ID为S3100120106、S3100120116、S3100120119。

06 时间线 2023.05.19 厂商发布补丁2023.05.31 获取该漏洞相关情报2023.05.31 漏洞复现与分析2023.05.31 微步威胁感知平台TDP支持检测2023.06.01 微步发布报告


—End—

CSOP 2023

网络安全领域最具专业性的年度盛会之一 CSOP 2023 网络安全运营与实战大会将于6月8日在深圳继续,安全负责人和CISO不能错过~

长按识别下方二维码即可报名:

微步漏洞情报订阅服务

微步漏洞情报订阅服务是由微步漏洞团队面向企业推出的一项高级分析服务,致力于通过微步自有产品强大的高价值漏洞发现和收集能力以及微步核心的威胁情报能力,为企业提供0day漏洞预警、最新公开漏洞预警、漏洞分析及评估等漏洞相关情报,帮助企业应对最新0day/1day等漏洞威胁并确定漏洞修复优先级,快速收敛企业的攻击面,保障企业自身业务的正常运转。

点击“
阅读原文”,报名 CSOP 2023 大会