
CVE-2022-41678: Gefährliche MBeans über die Jolokia-API in Apache ActiveMQ zugänglich
Durch Auflisten und Untersuchen der MBeans, die über die Jolokia-API unter http://127.0.0.1:8161/api/jolokia bereitgestellt werden, wurden die folgenden Angriffsvektoren identifiziert:
Diese Schwachstelle kann von einem lokalen Angreifer ausgenutzt werden, der die Basisauthentifizierungsdaten (standardmäßig „admin:admin“) kennt, die von der ActiveMQ-Weboberfläche verwendet werden.
Die Offenlegung des Herstellers für diese Schwachstelle finden Sie hier.
HINWEIS: Diese Schwachstelle ist keine „Deserialisierungsschwachstelle“.
Diese Schwachstelle erfordert:
Weitere Details und der Exploit-Prozess finden sich in diesem PDF.
YouTube-Präsentation zur Ausnutzung von Log4J-MBeans über JMX/Jolokia (auch bekannt als Log4JMX)
Blogbeitrag von Y4tacker, der erklärt, wie man über den Log4J-Vektor RCE erlangt.
Proof-of-Concept-Code von Owen „phith0n“ Gong, der sowohl die Log4J- als auch die JFR-Vektoren ausnutzt.
Blogbeitrag von 淚笑 l3yx, der erklärt, wie man über Java Flight Recorder RCE erlangt.