PT-2024-12430 · Apache · Apache Rocketmq

CVE-2023-33426

·

Publicado

2024-10-03

·

Atualizado

2024-10-22

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Apache RocketMQ (versões afetadas não especificadas)
Descrição
O problema diz respeito a um malware furtivo chamado perfctl, que tem como alvo milhões de servidores Linux. Ele explora mais de 20.000 erros de configuração comuns e uma vulnerabilidade crítica no Apache RocketMQ. O perfctl é especialmente evasivo e persistente, utilizando métodos complexos para permanecer indetectável. Quando um novo usuário faz login, ele interrompe todas as atividades “barulhentas”, permanecendo inativo até que o servidor volte a ficar ocioso. Após a execução, ele exclui seu arquivo binário e continua a funcionar silenciosamente em segundo plano como um serviço. O malware pode entregar uma carga útil, instalar um rootkit para contornar a segurança e um minerador. Em alguns casos, ele também extrai e executa software de proxy de um servidor remoto. Milhões de máquinas conectadas à internet são alvos em potencial.
Recomendações
Para mitigar o risco, recomenda-se que os usuários mantenham os sistemas e softwares atualizados, restrinjam a execução de arquivos, desativem serviços não utilizados, segmentem a rede e implementem o controle de acesso baseado em função (RBAC) para limitar o acesso a arquivos críticos. Além disso, o monitoramento de picos incomuns na atividade da CPU ou lentidão do sistema pode ajudar a detectar o perfctl, pois isso pode indicar mineração de criptomoedas, especialmente durante o tempo de inatividade do computador. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2023-33426

Produtos afetados

Apache Rocketmq