
MAL-011: Log4J Misconfiguration Allows Malicious JavaScript in Red Hat AMQ
Die Log4J-Komponente der Redhat-A-MQ-Anwendung ist fehlkonfiguriert, sodass die Ausführung beliebiger “Script”-Attribute in der Log4J-Konfiguration erlaubt wird. Wenn ein Angreifer einen Weg findet, die von A-MQ verwendete Log4J-Konfiguration zu ändern (z. B. über “setConfigText”), führt das Einschleusen schädlicher JavaScript-Skripte zu Remote Code Execution (RCE).
Hinweis: Für die Ausnutzung von Red Hat AMQ-Versionen > 7.10.2 und < 7.12 siehe CVE-2023-50780: Gefährliche MBeans, die über die Jolokia-API in Apache ActiveMQ Artemis zugänglich sind.
Dem Hersteller war das egal ¯\_(ツ)_/¯.
Diese Schwachstelle erfordert:
Hinweis: Wenn der Server mit "--allow-anonymous" gestartet wird, kann jede Benutzer-Passwort-Kombination, die nicht null ist, zur Authentifizierung verwendet werden.
Weitere Details und das Vorgehen bei der Ausnutzung finden sich in diesem PDF.
Code zum Ausnutzen von Log4J über Jolokia (alias log4jolokia)