Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-41678 — CVE-2022-41678: MBeans خطيرة يمكن الوصول إليها عبر Jolokia API في Apache ActiveMQ | Kitploit
أدوات/GitHubGitHub/mbadanoiu/cve-2022-41678
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتأداة الوصول عن بعد
GitHubmbadanoiu/cve-2022-41678

CVE-2022-41678

CVE-2022-41678: MBeans خطيرة يمكن الوصول إليها عبر Jolokia API في Apache ActiveMQ

عرض المستودع
22منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-41678: كائنات MBeans خطيرة يمكن الوصول إليها عبر واجهة برمجة تطبيقات Jolokia في Apache ActiveMQ

من خلال سرد وفحص كائنات MBeans المكشوفة بواسطة واجهة برمجة تطبيقات Jolokia على http://127.0.0.1:8161/api/jolokia، تم تحديد نواقل الهجوم التالية:

  • كتابة ملفات عشوائية باستخدام Log4J مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد
  • قراءة ملفات عشوائية باستخدام Log4J
  • SSRF باستخدام Log4J
  • الكتابة فوق ملفات عشوائية باستخدام Java Flight Recorder (يمكن تحقيق RCE أيضًا عبر JFR كما اكتشف فريق threatbook.cn)

يمكن استغلال هذه الثغرة من قبل مهاجم محلي يعرف بيانات الاعتماد الأساسية للمصادقة (الافتراضية هي "admin:admin") المستخدمة في واجهة الويب لـ ActiveMQ.

إفادة البائع:

يمكن العثور على إفادة البائع حول هذه الثغرة هنا.

ملاحظة: هذه الثغرة ليست "ثغرة إلغاء تسلسل".

المتطلبات:

تتطلب هذه الثغرة:

  • بيانات اعتماد صالحة لمستخدم بدور "admin"

إثبات المفهوم:

يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.

موارد إضافية:

عرض يوتيوب حول كيفية استغلال كائنات Log4J MBeans عبر JMX/Jolokia (المعروف باسم Log4JMX)

منشور مدونة بواسطة Y4tacker يشرح كيفية الحصول على RCE عبر ناقل Log4J.

كود إثبات المفهوم بواسطة Owen "phith0n" Gong الذي يستغل كلاً من نواقل Log4J و JFR.

منشور مدونة بواسطة 淚笑 l3yx يشرح كيفية الحصول على RCE عبر Java Flight Recorder.

الجدول الزمني:

  • تم الإبلاغ عن هذه الثغرة لأول مرة إلى [email protected] في 20 يناير 2023
  • تأكيد تخصيص CVE-2022-41678 لهذه الثغرة وطلب إعادة اختبار لإصدارات ActiveMQ 5.17.3 و 5.18.0 في 25 أغسطس 2023
  • تكشف Apache عن CVE-2022-41678 في 28 نوفمبر 2023
  • تم إجراء إعادة الاختبار وتأكيد أن أحدث إصدار من ActiveMQ لم يعد عرضة للخطر في 4 يناير 2024
  • تم الكشف علنًا عن التقرير الأولي في 29 نوفمبر 2024
تنزيل الأداة