CVE-2022-41678
Apache ActiveMQ: Unzureichende API-Einschränkungen in Jolokia ermöglichen authentifizierten Benutzern die Ausführung von RCE
- Veröffentlicht
- 28.11.2023
- Aktualisiert
- 03.11.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Sobald ein Benutzer bei Jolokia authentifiziert ist, kann er potenziell beliebigen Code ausführen. Im Detail: In ActiveMQ-Konfigurationen erlaubt Jetty org.jolokia.http.AgentServlet, Anfragen an /api/jolokia zu verarbeiten. org.jolokia.http.HttpRequestHandler#handlePostRequest ist in der Lage, über JSONObject eine JmxRequest zu erstellen. Und es werden Aufrufe von org.jolokia.http.HttpRequestHandler#executeRequest durchgeführt. In tieferen Aufrufstapeln kann org.jolokia.handler.ExecHandler#doHandleRequest über Reflexion aufgerufen werden. Dies könnte über verschiedene MBeans zu RCE führen. Ein Beispiel ist die uneingeschränkte Deserialisierung in jdk.management.jfr.FlightRecorderMXBeanImpl, die auf Java-Versionen über 11 vorhanden ist. 1 Rufen Sie newRecording auf. 2 Rufen Sie setConfiguration auf. Und darin sind Webshell-Daten versteckt. 3 Rufen Sie startRecording auf. 4 Rufen Sie die Methode copyTo auf. Die Webshell wird in eine .jsp-Datei geschrieben. Die Abhilfemaßnahme besteht darin, die auf Jolokia autorisierten Aktionen (standardmäßig) einzuschränken oder Jolokia zu deaktivieren. Eine restriktivere Jolokia-Konfiguration wurde in der Standard-Verteilung von ActiveMQ definiert. Wir empfehlen Benutzern, auf ActiveMQ-Verteilungen zu aktualisieren, die die aktualisierte Jolokia-Konfiguration enthalten: 5.16.6, 5.17.4, 5.18.0, 6.0.0.
Quellen
5CVE-2022-41678: Gefährliche MBeans über die Jolokia-API in Apache ActiveMQ zugänglich
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.