CVE-2023-33246
Apache RocketMQ Command Execution Vulnerability
Beschreibung
CVE-2023-33246 ist eine kritische Schwachstelle in Apache RocketMQ in den Versionen 5.1.0 und darunter, die eine Remote-Code-Execution (Codeeinschleusung) ermöglicht. Mehrere Komponenten von RocketMQ, darunter NameServer, Broker und Controller, sind ohne ausreichende Berechtigungsprüfung erreichbar, wodurch ein Angreifer über die Update-Konfigurationsfunktion Befehle im Kontext des RocketMQ-Systembenutzers ausführen kann. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,4 % zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit an. Mehrere öffentliche Exploits sind verfügbar, was die Dringlichkeit eines sofortigen Updates unterstreicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | rocketmq | < 4.9.6; >= 5.0.0, < 5.1.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/173339/Apache-RocketMQ-5.1.0-Arbitrary-Code-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.openwall.com/lists/oss-security/2023/07/12/1(Mailing List, Third Party Advisory)
- https://lists.apache.org/thread/1s8j2c8kogthtpv3060yddk03zq0pxyp(Mailing List, Vendor Advisory)
- https://www.vicarius.io/vsociety/posts/rocketmq-rce-cve-2023-33246-33247(Exploit, Third Party Advisory)
- https://github.com/Malayke/CVE-2023-33246_RocketMQ_RCE_EXPLOIT(Exploit)
- https://github.com/jakabakos/CVE-2023-33246_Apache_RocketMQ_RCE(Exploit)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-33246(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-94: Improper Control of Generation of Code ('Code Injection')
Bei CVE-2023-33246 liegt eine Codeeinschleusung vor, da Apache RocketMQ Konfigurationsänderungen über exponierte Schnittstellen ohne ausreichende Autorisierung zulässt. Ein Angreifer kann diese Schwäche ausnutzen, um über die Update-Konfigurationsfunktion oder durch Fälschung des RocketMQ-Protokollinhalts beliebigen Code auf dem Server auszuführen.
Mehr erfahren: CWE-94 — Improper Control of Generation of Code ('Code Injection')
Auswirkungsanalyse
CVE-2023-33246 wird mit dem höchstmöglichen CVSS-Score von 9.8 als CRITICAL eingestuft und stellt eine der schwerwiegendsten Bedrohungen für Apache-RocketMQ-Installationen dar. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne ohne physischen Zugang ausnutzbar. Angriffskomplexität (Niedrig): Es sind keine besonderen Bedingungen oder spezielles Wissen erforderlich, um den Angriff durchzuführen. Keine Authentifizierung nötig: Ein Angreifer benötigt weder Benutzernamen noch Passwort. Keine Benutzerinteraktion nötig: Der Angriff kann vollständig automatisiert und ohne jegliche Mitwirkung eines Benutzers erfolgen. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung kann ein Angreifer vertrauliche Nachrichtendaten auslesen, die Integrität des Message-Brokers kompromittieren und den gesamten Dienst zum Ausfall bringen. Der EPSS-Score von 94,4 % unterstreicht die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-33246 über mehrere Quellen, darunter Packet Storm Security, Vicarius vSociety sowie GitHub-Repositories von Malayke und jakabakos. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 94,4 % (99,97. Perzentil) deutet alles auf eine nahezu sichere und weit verbreitete Ausnutzung dieser Schwachstelle hin.
Behebung
- Sofortige Aktualisierung gemäß CISA-Vorgabe: Wenden Sie die vom Hersteller bereitgestellten Maßnahmen an oder stellen Sie die Nutzung von Apache RocketMQ ein, falls keine Patches verfügbar sind. Die CISA-Frist zur Behebung war der 27. September 2023.
- Update auf gepatchte Versionen: Aktualisieren Sie auf Apache RocketMQ Version 5.1.1 oder höher (für den 5.x-Zweig) bzw. auf Version 4.9.6 oder höher (für den 4.x-Zweig).
- Netzwerksegmentierung und Zugriffsbeschränkung: Stellen Sie sicher, dass die RocketMQ-Komponenten NameServer, Broker und Controller nicht über das öffentliche Internet erreichbar sind. Beschränken Sie den Zugriff auf vertrauenswürdige Netzwerke und implementieren Sie Firewall-Regeln, die den Zugang zu den RocketMQ-Ports auf autorisierte Systeme begrenzen.
- Überwachung und Erkennung: Prüfen Sie RocketMQ-Logs auf ungewöhnliche Konfigurationsänderungen und überwachen Sie den Netzwerkverkehr auf verdächtige Protokollinhalte, die auf eine Ausnutzung hindeuten könnten.
- Langfristige Härtung: Implementieren Sie eine Berechtigungsprüfung für alle administrativen Schnittstellen und führen Sie regelmäßige Sicherheitsüberprüfungen der RocketMQ-Konfiguration durch, um unbeabsichtigte Expositionen zu vermeiden.
Technische Details
CVE-2023-33246 basiert auf einer fehlenden Zugriffskontrolle in mehreren Kernkomponenten von Apache RocketMQ, die als CWE-94 (Improper Control of Generation of Code) klassifiziert wird. Die Schwachstelle entsteht dadurch, dass NameServer, Broker und Controller ohne Berechtigungsprüfung über das Netzwerk erreichbar sind und die Update-Konfigurationsfunktion zur Einschleusung und Ausführung von Befehlen im Systemkontext des RocketMQ-Prozesses missbraucht werden kann. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt die vollständig unauthentifizierte, netzwerkbasierte Ausnutzbarkeit ohne jegliche Benutzerinteraktion. Zusätzlich kann ein Angreifer den gleichen Effekt durch Fälschung des RocketMQ-Protokollinhalts erzielen, was die Angriffsfläche weiter vergrößert und die Erkennung erschwert.
Häufig gestellte Fragen
Wird CVE-2023-33246 aktiv ausgenutzt?
Ja, CVE-2023-33246 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,4 % weist auf eine nahezu sichere Ausnutzungsaktivität hin. Eine direkte Verbindung zu Ransomware-Kampagnen ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-33246 betroffen?
Betroffen sind Apache RocketMQ Versionen 5.1.0 und darunter sowie Versionen im 4.x-Zweig unterhalb von 4.9.6. Die Schwachstelle betrifft mehrere Komponenten, darunter NameServer, Broker und Controller.
Wie behebe ich CVE-2023-33246?
Aktualisieren Sie auf Apache RocketMQ Version 5.1.1 oder höher (5.x-Zweig) bzw. auf Version 4.9.6 oder höher (4.x-Zweig). Stellen Sie zudem sicher, dass RocketMQ-Komponenten nicht über das öffentliche Internet erreichbar sind und beschränken Sie den Zugriff auf vertrauenswürdige Netzwerke.
Wie schwerwiegend ist CVE-2023-33246?
CVE-2023-33246 wird mit einem CVSS-Score von 9.8 als CRITICAL eingestuft — die höchste Schweregradkategorie. Die Schwachstelle ermöglicht unauthentifizierte Remote-Code-Execution und der EPSS-Score von 94,4 % (99,97. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.