CVE-2022-41678
Apache ActiveMQ: القيود غير الكافية على API في Jolokia تسمح للمستخدمين الموثّقين بتنفيذ RCE
- تم النشر
- 28/11/2023
- محدث
- 03/11/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
بمجرد مصادقة مستخدم على Jolokia، يمكنه نظريًا تشغيل تنفيذ تعليمات برمجية عشوائية. بالتفصيل، في تكوينات ActiveMQ، يسمح jetty لـ org.jolokia.http.AgentServlet بمعالجة الطلبات الموجهة إلى /api/jolokia. ويمكن لـ org.jolokia.http.HttpRequestHandler#handlePostRequest إنشاء JmxRequest عبر JSONObject، مع استدعاءات إلى org.jolokia.http.HttpRequestHandler#executeRequest. وفي أعماق سلاسل الاستدعاء، يمكن استدعاء org.jolokia.handler.ExecHandler#doHandleRequest عبر الانعكاس (reflection). وقد يؤدي هذا إلى تنفيذ تعليمات برمجية عن بُعد (RCE) عبر MBeans مختلفة. أحد الأمثلة هو إزالة التسلسل غير المقيدة في jdk.management.jfr.FlightRecorderMXBeanImpl الموجودة في إصدارات Java الأعلى من 11. 1. استدعِ newRecording. 2. استدعِ setConfiguration، وتختبئ بيانات ويب شيل داخله. 3. استدعِ startRecording. 4. استدعِ طريقة copyTo. ستُكتب الويب شيل إلى ملف بامتداد .jsp. يتمثل التخفيف في تقييد الإجراءات المصرح بها على Jolokia (افتراضيًا)، أو تعطيل Jolokia. تم تعريف تكوين Jolokia أكثر تقييدًا في توزيعة ActiveMQ الافتراضية. نشجع المستخدمين على الترقية إلى إصدارات توزيعات ActiveMQ التي تتضمن تكوين Jolokia المحدَّث: 5.16.6 و5.17.4 و5.18.0 و6.0.0.
المصادر
5CVE-2022-41678: MBeans خطيرة يمكن الوصول إليها عبر Jolokia API في Apache ActiveMQ
- CVE-2022-41678استغلال
CVE-2022-41678 هو ثغرة تنفيذ برمجيات عن بُعد في Apache ActiveMQ. تسمح هذه الثغرة للمهاجم بتعديل إعدادات Log4j أو إعدادات JFR (Java Flight Recorder) عبر واجهة JMX (Java Management Extensions)، وبالتالي كتابة webshell من نوع JSP خبيثة إلى دليل الويب الخاص بالخادم، مما يحقق في النهاية تنفيذ برمجيات عن بُعد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.