
CVE-2022-41678: MBeans خطيرة يمكن الوصول إليها عبر Jolokia API في Apache ActiveMQ
من خلال سرد وفحص كائنات MBeans المكشوفة بواسطة واجهة برمجة تطبيقات Jolokia على http://127.0.0.1:8161/api/jolokia، تم تحديد نواقل الهجوم التالية:
يمكن استغلال هذه الثغرة من قبل مهاجم محلي يعرف بيانات الاعتماد الأساسية للمصادقة (الافتراضية هي "admin:admin") المستخدمة في واجهة الويب لـ ActiveMQ.
يمكن العثور على إفادة البائع حول هذه الثغرة هنا.
ملاحظة: هذه الثغرة ليست "ثغرة إلغاء تسلسل".
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.
عرض يوتيوب حول كيفية استغلال كائنات Log4J MBeans عبر JMX/Jolokia (المعروف باسم Log4JMX)
منشور مدونة بواسطة Y4tacker يشرح كيفية الحصول على RCE عبر ناقل Log4J.
كود إثبات المفهوم بواسطة Owen "phith0n" Gong الذي يستغل كلاً من نواقل Log4J و JFR.
منشور مدونة بواسطة 淚笑 l3yx يشرح كيفية الحصول على RCE عبر Java Flight Recorder.