漏洞描述
Apache RocketMQ是一款低延迟、高并发、高可用、高可靠的分布式消息中间件。CVE-2023-37582 中,由于对 CVE-2023-33246 修复不完善,导致在Apache RocketMQ NameServer 存在未授权访问的情况下,攻击者可构造恶意请求以RocketMQ运行的系统用户身份执行命令。 影响版本: Apache RocketMQ NameServer 5.0.0 ~ 5.1.1 Apache RocketMQ NameServer 4.0.0 ~ 4.9.6 安全版本: Apache RocketMQ NameServer 5.1.2 Apache RocketMQ NameServer 4.9.7
影响产品
修复建议
建议关注厂商安全公告,及时升级至已修复版本,并结合实际资产暴露情况采取缓解措施。