CVE-2023-46604
Apache ActiveMQ, Apache ActiveMQ Legacy OpenWire Module: la deserialización ilimitada provoca que ActiveMQ sea vulnerable a un ataque de ejecución remota de código (RCE)
- Publicado
- 27 oct 2023
- Actualizado
- 3 nov 2025
- Asignación de CNA
- apache
- Evidencia observada
- 2 nov 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:HAlto · próximos 30 días
- Percentil
- 100,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Apache ActiveMQ es vulnerable a la ejecución remota de código. La vulnerabilidad puede permitir que un atacante remoto con acceso a la red de un corredor ejecute comandos de shell arbitrarios manipulando tipos de clases serializadas en el protocolo OpenWire para hacer que el corredor cree una instancia de cualquier clase en el classpath. Se recomienda a los usuarios actualizar a la versión 5.15.16, 5.16.7, 5.17.6 o 5.18.3, que soluciona este problema.
Fuentes
36- OpenWire-CVE-2023-46604-InvestigationInvestigación
Guía de respuesta a incidentes que analiza la explotación de CVE-2023-46604 en Apache ActiveMQ a través de OpenWire, incluyendo análisis de PCAP, identificación de IOC y extracción de payload de shell inversa.
- ActiveMQ-CVE-2023-46604Exploit
Validador no destructivo para Apache ActiveMQ CVE-2023-46604. Envía paquetes OpenWire manipulados, utiliza un servidor de devolución de llamada HTTP para confirmar RCE o la carga de XML, y genera evidencia en CSV/JSON para pruebas de penetración autorizadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.