Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-41678 — CVE-2022-41678: MBeans peligrosos accesibles a través de la API de Jolokia en Apache ActiveMQ | Kitploit
Herramientas/GitHubGitHub/mbadanoiu/cve-2022-41678
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebExfiltración de DatosHerramienta de Acceso Remoto
GitHubmbadanoiu/cve-2022-41678

CVE-2022-41678

CVE-2022-41678: MBeans peligrosos accesibles a través de la API de Jolokia en Apache ActiveMQ

Ver Repositorio
22hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-41678: MBeans Peligrosos Accesibles a través de la API Jolokia en Apache ActiveMQ

Al enumerar e inspeccionar los MBeans expuestos por la API Jolokia en http://127.0.0.1:8161/api/jolokia se han identificado los siguientes vectores de ataque:

  • Escritura Arbitraria de Archivos usando Log4J que resulta en Ejecución Remota de Código
  • Lectura Arbitraria de Archivos usando Log4J
  • SSRF usando Log4J
  • Sobrescritura Arbitraria de Archivos usando Java Flight Recorder (también se puede lograr RCE a través de JFR según lo descubierto por el equipo de threatbook.cn)

Esta vulnerabilidad puede ser explotada por un atacante local que conozca las credenciales de autenticación básicas (por defecto “admin:admin”) utilizadas por la interfaz web de ActiveMQ.

Divulgación del Proveedor:

La divulgación del proveedor para esta vulnerabilidad se puede encontrar aquí.

NOTA: Esta vulnerabilidad no es una "vulnerabilidad de deserialización".

Requisitos:

Esta vulnerabilidad requiere:

  • Credenciales válidas para un usuario con rol "admin"

Prueba de Concepto:

Más detalles y el proceso de explotación se pueden encontrar en este .

PDF

Recursos Adicionales:

Presentación en YouTube sobre cómo explotar MBeans de Log4J a través de JMX/Jolokia (también conocido como Log4JMX)

Publicación de blog por Y4tacker explicando cómo obtener RCE a través del vector Log4J.

Código de prueba de concepto por Owen "phith0n" Gong que explota tanto los vectores Log4J como JFR.

Publicación de blog por 淚笑 l3yx explicando cómo obtener RCE a través de Java Flight Recorder.

Cronología:

  • Esta vulnerabilidad fue reportada inicialmente a [email protected] el 20 de enero de 2023
  • Confirmación de que CVE-2022-41678 fue asignado para esta vulnerabilidad y solicitud de nueva prueba para las versiones de ActiveMQ 5.17.3 y 5.18.0 el 25 de agosto de 2023
  • Apache divulga CVE-2022-41678 el 28 de noviembre de 2023
  • Se realizó la nueva prueba y se confirmó que la última versión de ActiveMQ ya no es vulnerable el 4 de enero de 2024
  • Se divulgó públicamente el informe inicial el 29 de noviembre de 2024
Descargar herramienta