CVE-2020-11998
تم إدخال تراجع (regression) في الالتزام (commit) الذي يمنع إعادة ربط JMX. من خلال تمرير خريطة بيئة فارغة إلى RMIConnectorServer، بدلاً من الخريطة التي تحتوي...
- تم النشر
- 10/09/2020
- محدث
- 04/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم إدخال تراجع (regression) في الالتزام (commit) الذي يمنع إعادة ربط JMX. من خلال تمرير خريطة بيئة فارغة إلى RMIConnectorServer، بدلاً من الخريطة التي تحتوي على بيانات اعتماد المصادقة، فإن ذلك يترك ActiveMQ مفتوحًا للهجوم التالي: https://docs.oracle.com/javase/8/docs/technotes/guides/management/agent.html "يمكن للعميل البعيد إنشاء MBean من نوع javax.management.loading.MLet واستخدامه لإنشاء MBeans جديدة من عناوين URL عشوائية، على الأقل إذا لم يكن هناك مدير أمان. بمعنى آخر، يمكن لعميل بعيد خبيث أن يجعل تطبيق Java الخاص بك ينفذ تعليمات برمجية عشوائية." التخفيف: قم بالترقية إلى Apache ActiveMQ 5.15.13
المصادر
1استغلال لـ CVE-2020-11998 يستهدف Apache ActiveMQ 5.15.12، مما يتيح تنفيذ كود عن بُعد عبر رسائل مصممة بعناية إلى وسيط الرسائل المعرض للثغرة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.