Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-46604-Analysis — تحليل تقني لثغرة إلغاء التسلسل (Deserialization) المؤدية إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache ActiveMQ OpenWire | Kitploit
أدوات/GitHubGitHub/sangrok-jeon/cve-2023-46604-analysis
تحليل الثغرات الأمنيةالاستغلالأمن الويبالأوراق والأبحاثالتعلم والتعليماستغلال الملفات الثنائية
GitHubsangrok-jeon/cve-2023-46604-analysis

CVE-2023-46604-Analysis

تحليل تقني لثغرة إلغاء التسلسل (Deserialization) المؤدية إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache ActiveMQ OpenWire

عرض المستودع
3منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تحليل CVE-2023-46604

مستودع تحليل تقني يوثّق سبب ثغرة Apache ActiveMQ CVE-2023-46604، ومسار الكود، ونقاط التصحيح، ونتائج إعادة الإنتاج.

هذه الوثيقة مادة تعليمية من منظور التحليل الفني والدفاعي حول الثغرة العامة CVE-2023-46604.
أُجريت جميع التجارب في بيئة اختبار مغلقة ومعتمدة فقط، وقد يكون تطبيق هذه الثغرة أو إعادة إنتاجها على أنظمة غير مصرّح بها أمرًا غير قانوني.
محتوى هذه الوثيقة يُقدَّم لأغراض فهم الثغرة، والتحقق من التصحيحات، وتعزيز قدرات الكشف والاستجابة فقط.

Overview

CVE-2023-46604 هي ثغرة تنفيذ كود عن بُعد (RCE) تحدث أثناء عملية إلغاء التسلسل (Deserialization) في بروتوكول OpenWire الخاص بـ Apache ActiveMQ. المشكلة الأساسية هي أن BaseDataStreamMarshaller.createThrowable() يقوم بإنشاء مثيل عبر الانعكاس (Reflection) لاسم الفئة المُمرَّر من المدخلات الخارجية دون التحقق منه بشكل كافٍ.

يمكن للمهاجم استغلال ذلك لإجبار النظام على إنشاء فئات أخرى بدلاً من كائن الاستثناء، وقد يتبع ذلك تحميل XML عن بُعد وتنفيذ أوامر خلال هذه العملية.

Key Points

  • المنتج المستهدف: Apache ActiveMQ 5.15.x ~ 5.18.x
  • الإصدارات المتأثرة: 5.15.15 وما دون، 5.16.6 وما دون، 5.17.5 وما دون، 5.18.2 وما دون
  • إصدارات التصحيح: 5.15.16 / 5.16.7 / 5.17.6 / 5.18.3
  • نوع الثغرة: RCE بسبب إلغاء تسلسل غير آمن (Insecure Deserialization)
  • السبب الرئيسي: غياب التحقق من الأنواع الفرعية لـ Throwable
  • تسلسل الاستغلال: ExceptionResponse -> createThrowable() -> إنشاء فئة عشوائية
  • Report

    يمكن الاطلاع على التقرير التحليلي التفصيلي في الوثيقة أدناه.

    • تقرير تحليل CVE-2023-46604

    Repository Structure

    root@kitploit:~
    .
    |- README.md
    |- docs/
    |  \- CVE-2023-46604_report.md
    \- assets/
       \- images...
    

    Highlights

    • تحليل مسار الكود الذي تظهر فيه الثغرة
    • شرح النقطة الضعيفة في createThrowable()
    • تغيّر منطق التحقق في إصدارات التصحيح
    • ملخص نتائج إعادة الإنتاج بناءً على بيئة الاختبار
    • توصيات تشغيلية من منظور الاستجابة والدفاع

    References

    • Apache Security Advisory
    • Apache Jira AMQ-9370
    • Rapid7 AttackerKB Analysis
    • مستودع POC عام
    • التحقق من معلومات CVE
    تنزيل الأداة