Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-41678 — CVE-2022-41678: Gefährliche MBeans über die Jolokia-API in Apache ActiveMQ zugänglich | Kitploit
Tools/GitHubGitHub/mbadanoiu/cve-2022-41678
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationRemote-Access-Tool
GitHubmbadanoiu/cve-2022-41678

CVE-2022-41678

CVE-2022-41678: Gefährliche MBeans über die Jolokia-API in Apache ActiveMQ zugänglich

Repository anzeigen
26vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-41678: Gefährliche MBeans zugänglich über Jolokia-API in Apache ActiveMQ

Durch Auflisten und Untersuchen der MBeans, die über die Jolokia-API unter http://127.0.0.1:8161/api/jolokia bereitgestellt werden, wurden die folgenden Angriffsvektoren identifiziert:

  • Beliebiger Dateischreibzugriff mittels Log4J, der zu Remote-Code-Ausführung führt
  • Beliebiger Dateilesezugriff mittels Log4J
  • SSRF mittels Log4J
  • Beliebiges Datei-Überschreiben mittels Java Flight Recorder (RCE ist auch über den JFR erreichbar, wie vom threatbook.cn-Team entdeckt)

Diese Schwachstelle kann von einem lokalen Angreifer ausgenutzt werden, der die Basisauthentifizierungsdaten (standardmäßig „admin:admin“) kennt, die von der ActiveMQ-Weboberfläche verwendet werden.

Offenlegung durch den Hersteller:

Die Offenlegung des Herstellers für diese Schwachstelle finden Sie hier.

HINWEIS: Diese Schwachstelle ist keine „Deserialisierungsschwachstelle“.

Anforderungen:

Diese Schwachstelle erfordert:

  • Gültige Anmeldedaten für einen Benutzer mit der Rolle „admin“

Proof of Concept:

Weitere Details und der Exploit-Prozess finden sich in diesem PDF.

Zusätzliche Ressourcen:

YouTube-Präsentation zur Ausnutzung von Log4J-MBeans über JMX/Jolokia (auch bekannt als Log4JMX)

Blogbeitrag von Y4tacker, der erklärt, wie man über den Log4J-Vektor RCE erlangt.

Proof-of-Concept-Code von Owen „phith0n“ Gong, der sowohl die Log4J- als auch die JFR-Vektoren ausnutzt.

Blogbeitrag von 淚笑 l3yx, der erklärt, wie man über Java Flight Recorder RCE erlangt.

Zeitplan:

  • Diese Schwachstelle wurde am 20. Januar 2023 erstmals an [email protected] gemeldet
  • Bestätigung, dass CVE-2022-41678 für diese Schwachstelle vergeben wurde, und Nachtest-Anforderung für ActiveMQ-Versionen 5.17.3 und 5.18.0 am 25. August 2023
  • Apache veröffentlicht CVE-2022-41678 am 28. November 2023
  • Nachtest durchgeführt und bestätigt, dass die neueste ActiveMQ nicht mehr anfällig ist am 4. Januar 2024
  • Öffentliche Offenlegung des ersten Berichts am 29. November 2024
Tool herunterladen