Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MAL-011 — MAL-011: Log4J Misconfiguration Allows Malicious JavaScript in Red Hat AMQ | Kitploit
Tools/GitHubGitHub/mbadanoiu/mal-011
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingMisconfigurationLearning & Education
GitHubmbadanoiu/mal-011

MAL-011

MAL-011: Log4J Misconfiguration Allows Malicious JavaScript in Red Hat AMQ

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

MAL-011: Log4J-Fehlkonfiguration ermöglicht schädliches JavaScript in Red Hat AMQ

Die Log4J-Komponente der Redhat-A-MQ-Anwendung ist fehlkonfiguriert, sodass die Ausführung beliebiger “Script”-Attribute in der Log4J-Konfiguration erlaubt wird. Wenn ein Angreifer einen Weg findet, die von A-MQ verwendete Log4J-Konfiguration zu ändern (z. B. über “setConfigText”), führt das Einschleusen schädlicher JavaScript-Skripte zu Remote Code Execution (RCE).

Hinweis: Für die Ausnutzung von Red Hat AMQ-Versionen > 7.10.2 und < 7.12 siehe CVE-2023-50780: Gefährliche MBeans, die über die Jolokia-API in Apache ActiveMQ Artemis zugänglich sind.

Offenlegung durch den Hersteller:

Dem Hersteller war das egal ¯\_(ツ)_/¯.

Anforderungen:

Diese Schwachstelle erfordert:

  • Gültige Anmeldedaten für einen Benutzer mit der Rolle "admin" (falls eine Authentifizierung erforderlich ist)

Hinweis: Wenn der Server mit "--allow-anonymous" gestartet wird, kann jede Benutzer-Passwort-Kombination, die nicht null ist, zur Authentifizierung verwendet werden.

Proof Of Concept:

Weitere Details und das Vorgehen bei der Ausnutzung finden sich in diesem PDF.

Zusätzliche Ressourcen:

Code zum Ausnutzen von Log4J über Jolokia (alias log4jolokia)

CVE-2023-50780: Gefährliche MBeans, die über die Jolokia-API in Apache ActiveMQ Artemis zugänglich sind

Tool herunterladen