ActiveMQ-cve-2026-42588-scanner-gui
【VPS-Ein-Klick-Ausnutzung (empfohlen für Benutzer mit VPS)】
- Geben Sie die öffentliche IP des VPS und den Abhörport ein (z. B. 9999)
- Geben Sie den auszuführenden Befehl ein (z. B. touch /tmp/cve_pwned)
- Klicken Sie auf 【VPS-Befehl generieren】→ klicken Sie auf 【Befehl kopieren】
- SSH in den VPS einloggen, Befehl einfügen und mit Enter ausführen
- Wenn Serving HTTP on 0.0.0.0:9999 angezeigt wird, ist der Dienst gestartet
- Zurück zum Tool, klicken Sie auf 【Ausnutzung ausführen】, um das Payload zu senden
- Überprüfen Sie das VPS-Terminal: Wenn GET /evil.xml erscheint, war die Ausnutzung erfolgreich!
【DNSLog-Verifikation (einfachste Methode, kein VPS erforderlich)】
- Klicken Sie auf 【DNSLog abrufen】, um automatisch eine Domain zu erhalten
- Klicken Sie auf 【Ausnutzung ausführen】, um das Payload zu senden
- Rufen Sie http://www.dnslog.cn auf und klicken Sie auf 【Refresh】, um die Ergebnisse zu sehen
- Wenn ein DNS-Abfrageeintrag sichtbar ist, ist die Schwachstelle vorhanden!
【Schwachstellenprinzip】
CVE-2026-42588: masterslave URI → ActiveMQ lädt bösartiges XML herunter → Spring instanziiert Bean → RCE
Betroffene Versionen: 5.x < 5.19.4, 6.0.0 ≤ 6.x < 6.2.3
