
MAL-011: Log4J Misconfiguration Allows Malicious JavaScript in Red Hat AMQ
تم تكوين مكوّن Log4J في تطبيق Redhat A-MQ بشكل خاطئ بحيث يسمح بتنفيذ سمات “Script” التعسفية في إعدادات Log4J. إذا وجد المهاجم طريقة لتعديل إعدادات Log4J المستخدمة بواسطة A-MQ (على سبيل المثال عبر “setConfigText”)، فإن إدراج نصوص JavaScript الضارة سيؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
ملاحظة: لاستغلال إصدارات Red Hat AMQ الأكبر من 7.10.2 والأصغر من 7.12، راجع CVE-2023-50780: وحدات MBeans خطيرة يمكن الوصول إليها عبر Jolokia API في Apache ActiveMQ Artemis.
المورّد لم يكترث ¯\_(ツ)_/¯.
تتطلب هذه الثغرة:
ملاحظة: إذا تم ضبط الخادم مع "--allow-anonymous"، فيمكن استخدام أي تركيبة اسم مستخدم/كلمة مرور غير فارغة للمصادقة.
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.
كود لاستغلال Log4J عبر Jolokia (يُعرف أيضًا باسم log4jolokia)
CVE-2023-50780: وحدات MBeans خطيرة يمكن الوصول إليها عبر Jolokia API في Apache ActiveMQ Artemis