漏洞描述
Apache RocketMQ是美国阿帕奇(Apache)基金会的一款轻量级的数据处理平台和消息传递引擎。 Apache RocketMQ 5.1.0及之前版本存在代码注入漏洞,该漏洞源于存在远程命令执行漏洞,攻击者可以利用该漏洞利用更新配置功能以系统用户身份执行命令。
漏洞危害
通过专业的安全评估,如果被攻击者利用,可直接getshell;可被用于内网信息收集,扫描目标内网主机;可攻击运行在内网或本地的应用程序;可被用作攻击跳板;
检测工具
修复方法
临时缓解方案
在conf/broker.conf中针对Broker服务添加身份认证,确保只有授权用户才能访问和操作RocketMQ的消息队列。
升级修复方案
使用RocketMQ 4.x版本的用户升级至4.9.6或以上版本。
使用RocketMQ 5.x版本的用户升级至5.1.1或以上版本。
https://github.com/apache/rocketmq/releases/
参考链接
评分维度
长亭安全产品覆盖情况
漏洞时间线
漏洞披露
2023-05-24
漏洞信息更新
2025-02-10