CVE-2023-33246

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Apache RocketMQ Command Execution Vulnerability

Beschreibung

CVE-2023-33246 ist eine kritische Schwachstelle in Apache RocketMQ in den Versionen 5.1.0 und darunter, die eine Remote-Code-Execution (Codeeinschleusung) ermöglicht. Mehrere Komponenten von RocketMQ, darunter NameServer, Broker und Controller, sind ohne ausreichende Berechtigungsprüfung erreichbar, wodurch ein Angreifer über die Update-Konfigurationsfunktion Befehle im Kontext des RocketMQ-Systembenutzers ausführen kann. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,4 % zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit an. Mehrere öffentliche Exploits sind verfügbar, was die Dringlichkeit eines sofortigen Updates unterstreicht.

KEV-Informationen

Hersteller
Apache
Produkt
RocketMQ
Hinzugefügt am
6. September 2023
Fälligkeitsdatum
27. September 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apacherocketmq< 4.9.6; >= 5.0.0, < 5.1.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Improper Control of Generation of Code ('Code Injection')

Bei CVE-2023-33246 liegt eine Codeeinschleusung vor, da Apache RocketMQ Konfigurationsänderungen über exponierte Schnittstellen ohne ausreichende Autorisierung zulässt. Ein Angreifer kann diese Schwäche ausnutzen, um über die Update-Konfigurationsfunktion oder durch Fälschung des RocketMQ-Protokollinhalts beliebigen Code auf dem Server auszuführen.

Mehr erfahren: CWE-94 — Improper Control of Generation of Code ('Code Injection')

Auswirkungsanalyse

CVE-2023-33246 wird mit dem höchstmöglichen CVSS-Score von 9.8 als CRITICAL eingestuft und stellt eine der schwerwiegendsten Bedrohungen für Apache-RocketMQ-Installationen dar. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne ohne physischen Zugang ausnutzbar. Angriffskomplexität (Niedrig): Es sind keine besonderen Bedingungen oder spezielles Wissen erforderlich, um den Angriff durchzuführen. Keine Authentifizierung nötig: Ein Angreifer benötigt weder Benutzernamen noch Passwort. Keine Benutzerinteraktion nötig: Der Angriff kann vollständig automatisiert und ohne jegliche Mitwirkung eines Benutzers erfolgen. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung kann ein Angreifer vertrauliche Nachrichtendaten auslesen, die Integrität des Message-Brokers kompromittieren und den gesamten Dienst zum Ausfall bringen. Der EPSS-Score von 94,4 % unterstreicht die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-33246 über mehrere Quellen, darunter Packet Storm Security, Vicarius vSociety sowie GitHub-Repositories von Malayke und jakabakos. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 94,4 % (99,97. Perzentil) deutet alles auf eine nahezu sichere und weit verbreitete Ausnutzung dieser Schwachstelle hin.

Behebung

  1. Sofortige Aktualisierung gemäß CISA-Vorgabe: Wenden Sie die vom Hersteller bereitgestellten Maßnahmen an oder stellen Sie die Nutzung von Apache RocketMQ ein, falls keine Patches verfügbar sind. Die CISA-Frist zur Behebung war der 27. September 2023.
  2. Update auf gepatchte Versionen: Aktualisieren Sie auf Apache RocketMQ Version 5.1.1 oder höher (für den 5.x-Zweig) bzw. auf Version 4.9.6 oder höher (für den 4.x-Zweig).
  3. Netzwerksegmentierung und Zugriffsbeschränkung: Stellen Sie sicher, dass die RocketMQ-Komponenten NameServer, Broker und Controller nicht über das öffentliche Internet erreichbar sind. Beschränken Sie den Zugriff auf vertrauenswürdige Netzwerke und implementieren Sie Firewall-Regeln, die den Zugang zu den RocketMQ-Ports auf autorisierte Systeme begrenzen.
  4. Überwachung und Erkennung: Prüfen Sie RocketMQ-Logs auf ungewöhnliche Konfigurationsänderungen und überwachen Sie den Netzwerkverkehr auf verdächtige Protokollinhalte, die auf eine Ausnutzung hindeuten könnten.
  5. Langfristige Härtung: Implementieren Sie eine Berechtigungsprüfung für alle administrativen Schnittstellen und führen Sie regelmäßige Sicherheitsüberprüfungen der RocketMQ-Konfiguration durch, um unbeabsichtigte Expositionen zu vermeiden.

Technische Details

CVE-2023-33246 basiert auf einer fehlenden Zugriffskontrolle in mehreren Kernkomponenten von Apache RocketMQ, die als CWE-94 (Improper Control of Generation of Code) klassifiziert wird. Die Schwachstelle entsteht dadurch, dass NameServer, Broker und Controller ohne Berechtigungsprüfung über das Netzwerk erreichbar sind und die Update-Konfigurationsfunktion zur Einschleusung und Ausführung von Befehlen im Systemkontext des RocketMQ-Prozesses missbraucht werden kann. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt die vollständig unauthentifizierte, netzwerkbasierte Ausnutzbarkeit ohne jegliche Benutzerinteraktion. Zusätzlich kann ein Angreifer den gleichen Effekt durch Fälschung des RocketMQ-Protokollinhalts erzielen, was die Angriffsfläche weiter vergrößert und die Erkennung erschwert.

Häufig gestellte Fragen

Wird CVE-2023-33246 aktiv ausgenutzt?

Ja, CVE-2023-33246 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,4 % weist auf eine nahezu sichere Ausnutzungsaktivität hin. Eine direkte Verbindung zu Ransomware-Kampagnen ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2023-33246 betroffen?

Betroffen sind Apache RocketMQ Versionen 5.1.0 und darunter sowie Versionen im 4.x-Zweig unterhalb von 4.9.6. Die Schwachstelle betrifft mehrere Komponenten, darunter NameServer, Broker und Controller.

Wie behebe ich CVE-2023-33246?

Aktualisieren Sie auf Apache RocketMQ Version 5.1.1 oder höher (5.x-Zweig) bzw. auf Version 4.9.6 oder höher (4.x-Zweig). Stellen Sie zudem sicher, dass RocketMQ-Komponenten nicht über das öffentliche Internet erreichbar sind und beschränken Sie den Zugriff auf vertrauenswürdige Netzwerke.

Wie schwerwiegend ist CVE-2023-33246?

CVE-2023-33246 wird mit einem CVSS-Score von 9.8 als CRITICAL eingestuft — die höchste Schweregradkategorie. Die Schwachstelle ermöglicht unauthentifizierte Remote-Code-Execution und der EPSS-Score von 94,4 % (99,97. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score96.60%
EPSS-Perzentil99.9%

Daten

Veröffentlicht24. Mai 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.