PT-2025-17306 · Apache · Apache Activemq Nms Openwire Client

G7Shot

·

Publicado

2025-04-18

·

Atualizado

2025-05-05

·

CVE-2025-29953

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Apache ActiveMQ NMS OpenWire Client anteriores à 2.1.1
Descrição O problema afeta o Apache ActiveMQ NMS OpenWire Client ao conectar-se a servidores não confiáveis, permitindo que esses servidores potencialmente explorem a desserialização ilimitada no cliente. Isso pode levar a respostas maliciosas causando execução arbitrária de código no cliente. A equipe do .NET marcou como obsoleto o recurso de serialização binária nativo do .NET, e o projeto está considerando remover esta parte da API NMS.
Recomendações Atualize para a versão 2.1.1 para corrigir o problema. Migre para não depender mais da serialização binária do .NET como método de hardening para o futuro.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05147
CVE-2025-29953
GHSA-9G64-R942-FVMP
ZDI-25-266

Produtos afetados

Apache Activemq Nms Openwire Client