CVE-2023-50780
أباتشي أكتيف إم كيو أرتميس: يمكن للمستخدمين المُصادَق عليهم تنفيذ RCE عبر Jolokia MBeans
- تم النشر
- 14/10/2024
- محدث
- 19/03/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Apache ActiveMQ Artemis يسمح بالوصول إلى معلومات التشخيص وعناصر التحكم عبر MBeans، والتي يتم كشفها أيضًا من خلال نقطة نهاية Jolokia الموثّقة. قبل الإصدار 2.29.0، شمل ذلك أيضًا MBean الخاص بـ Log4J2. هذا الـ MBean ليس مخصصًا للكشف عنه للمستخدمين غير الإداريين. قد يسمح هذا في النهاية لمهاجم موثّق بكتابة ملفات عشوائية على نظام الملفات وتحقيق RCE بشكل غير مباشر. يُنصح المستخدمون بالترقية إلى الإصدار 2.29.0 أو أحدث، والذي يعمل على إصلاح المشكلة.
المصادر
3CVE-2023-50780: MBeans خطيرة يمكن الوصول إليها عبر Jolokia API في Apache ActiveMQ Artemis
- Log4Jolokiaاستغلال
تنفيذ بلغة Python3 لاستغلال Log4J عبر Jolokia
- MAL-011استغلال
MAL-011: سوء تكوين Log4J يسمح بجافا سكريبت خبيثة في Red Hat AMQ
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.