PT-2026-30805 · Apache+1 · Apache Activemq+1
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Apache ActiveMQ Broker versões anteriores a 5.19.7
Apache ActiveMQ Broker versões 6.0.0 a 6.2.5
Apache ActiveMQ All versões anteriores a 5.19.7
Apache ActiveMQ All versões 6.0.0 a 6.2.5
Apache ActiveMQ versões anteriores a 5.19.7
Apache ActiveMQ versões 6.0.0 a 6.2.5
Description
Um invasor autenticado pode alcançar a execução remota de código na Java Virtual Machine (JVM) do broker explorando a validação inadequada de entrada e o controle inadequado da geração de código. O problema existe porque a ponte Jolokia JMX-HTTP, exposta no endpoint '/api/jolokia/', permite operações de execução em MBeans do ActiveMQ, especificamente através das funções
addNetworkConnector(String) e addConnector(String) do BrokerService. Ao enviar um URI de descoberta especialmente formulado, um invasor pode acionar o parâmetro brokerConfig do transporte VM para carregar um contexto de aplicação Spring XML remoto usando ResourceXmlApplicationContext. Como este contexto instancia beans singleton antes que a validação da configuração ocorra, códigos arbitrários podem ser executados via métodos de fábrica de beans, como Runtime.exec(). A exploração deste problema em cenários reais foi documentada.Recommendations
Atualize o Apache ActiveMQ Broker para a versão 5.19.7 ou 6.2.6.
Atualize o Apache ActiveMQ All para a versão 5.19.7 ou 6.2.6.
Atualize o Apache ActiveMQ para a versão 5.19.7 ou 6.2.6.
Restrinja ou desative as operações de execução do Jolokia e aplique políticas de autenticação fortes.
Bloqueie ou limite o acesso de rede ao endpoint '/api/jolokia/' e ao console web para redes de gerenciamento confiáveis.
Restrinja o uso das funções
addNetworkConnector(String) e addConnector(String) dentro do BrokerService até que o sistema seja atualizado.Exploit
Correção
DoS
RCE
LPE
Code Injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Activemq
Red Os