
CVE-2022-41678: MBeans peligrosos accesibles a través de la API de Jolokia en Apache ActiveMQ
Al enumerar e inspeccionar los MBeans expuestos por la API Jolokia en http://127.0.0.1:8161/api/jolokia se han identificado los siguientes vectores de ataque:
Esta vulnerabilidad puede ser explotada por un atacante local que conozca las credenciales de autenticación básicas (por defecto “admin:admin”) utilizadas por la interfaz web de ActiveMQ.
La divulgación del proveedor para esta vulnerabilidad se puede encontrar aquí.
NOTA: Esta vulnerabilidad no es una "vulnerabilidad de deserialización".
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este .
Presentación en YouTube sobre cómo explotar MBeans de Log4J a través de JMX/Jolokia (también conocido como Log4JMX)
Publicación de blog por Y4tacker explicando cómo obtener RCE a través del vector Log4J.
Código de prueba de concepto por Owen "phith0n" Gong que explota tanto los vectores Log4J como JFR.
Publicación de blog por 淚笑 l3yx explicando cómo obtener RCE a través de Java Flight Recorder.