
CVE-2023-26269: Fehlkonfiguriertes JMX in Apache James
Standardmäßig öffnet Apache James einen JMXRMI-Dienst, der auf localhost, Port 9999, lauscht. Da das JMX fehlkonfiguriert ist, um nicht authentifizierten Zugriff zu erlauben, kann ein Angreifer, der lokalen Zugriff auf den Rechner hat, auf dem James läuft, einen „MLet-Angriff“ verwenden, um beliebige MBeans zu laden und bösartigen Java-Code auszuführen.
Da die Anwendung erhöhte Privilegien benötigt, um auf den SMTP-, POP3- und IMAP-Ports (25, 110, 143) zu lauschen, wird die Anwendung normalerweise als „root“-Benutzer ausgeführt, was die Auswirkungen eines potenziellen Local Privilege Escalation (LPE)-Angriffs erhöht.
Die Offenlegung und der Fix des Anbieters für diese Schwachstelle sind hier zu finden.
Weitere Details und den Exploit-Prozess finden Sie in diesem PDF.