CVE-2023-46604
Apache ActiveMQ، وحدة Apache ActiveMQ Legacy OpenWire: يؤدي إلغاء التسلسل غير المقيّد إلى جعل ActiveMQ عرضة لهجوم تنفيذ التعليمات البرمجية عن بُعد (RCE)
- تم النشر
- 27/10/2023
- محدث
- 03/11/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 02/11/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
مُرمِّز بروتوكول OpenWire في Java معرّض لثغرة تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution). قد تسمح هذه الثغرة لمهاجم عن بُعد يمتلك وصولًا إلى الشبكة — سواء إلى وسيط (Broker) أو عميل (Client) قائم على Java — بتنفيذ أوامر شل تعسفية من خلال التلاعب بأنواع الفئات المسلسلة في بروتوكول OpenWire، مما يدفع العميل أو الوسيط (على التوالي) إلى إنشاء مثيل لأي فئة موجودة على مسار الفئات (Classpath). يُنصح المستخدمون بترقية كل من الوسطاء والعملاء إلى الإصدار 5.15.16 أو 5.16.7 أو 5.17.6 أو 5.18.3، والذي يعمل على إصلاح هذه المشكلة.
المصادر
36شرح تفصيلي للاستجابة للحوادث يحلل استغلال CVE-2023-46604 لـ Apache ActiveMQ عبر OpenWire، بما في ذلك تحليل PCAP وتحديد مؤشرات الاختراق واستخراج حمولة الصدفة العكسية.
- ActiveMQ-CVE-2023-46604استغلال
أداة تحقق غير تخريبية لثغرة Apache ActiveMQ CVE-2023-46604. ترسل حزم OpenWire مُصمّمة خصيصًا، وتستخدم خادم استدعاء HTTP لتأكيد تنفيذ التعليمات البرمجية عن بُعد (RCE) أو تحميل XML، وتُنشئ أدلة بصيغة CSV/JSON لاختبارات الاختراق المصرح بها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.