CVE-2023-50780
Apache ActiveMQ Artemis: usuarios autenticados podrían ejecutar RCE a través de los MBeans de Jolokia
- Publicado
- 14 oct 2024
- Actualizado
- 19 mar 2025
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 97,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Apache ActiveMQ Artemis permite el acceso a información de diagnóstico y controles a través de MBeans, que también se exponen a través del endpoint autenticado Jolokia. Antes de la versión 2.29.0, esto también incluía el MBean Log4J2. Este MBean no está pensado para exponerlo a usuarios no administrativos. Esto podría eventualmente permitir que un atacante autenticado escriba archivos arbitrarios en el sistema de archivos y logre RCE indirectamente. Se recomienda a los usuarios actualizar a la versión 2.29.0 o posterior, que soluciona el problema.
Fuentes
3CVE-2023-50780: MBeans peligrosos accesibles a través de la API de Jolokia en Apache ActiveMQ Artemis
- Log4JolokiaExploit
Implementación en Python3 para explotar Log4J a través de Jolokia
- MAL-011Exploit
MAL-011: La mala configuración de Log4J permite JavaScript malicioso en Red Hat AMQ
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.