Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MAL-011 — MAL-011: La mala configuración de Log4J permite JavaScript malicioso en Red Hat AMQ | Kitploit
Herramientas/GitHubGitHub/mbadanoiu/mal-011
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónMala ConfiguraciónAprendizaje y Educación
GitHubmbadanoiu/mal-011

MAL-011

MAL-011: La mala configuración de Log4J permite JavaScript malicioso en Red Hat AMQ

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

MAL-011: La mala configuración de Log4J permite JavaScript malicioso en Red Hat AMQ

El componente Log4J de la aplicación Redhat A-MQ está mal configurado, lo que permite la ejecución de atributos “Script” arbitrarios en la configuración de Log4J. Si un atacante encuentra una forma de modificar la configuración de Log4J utilizada por A-MQ (p. ej., a través de “setConfigText”), la inserción de scripts de JavaScript maliciosos que resultará en la ejecución remota de código (RCE).

Nota: Para explotar las versiones de Red Hat AMQ > 7.10.2 y < 7.12, consulte CVE-2023-50780: Dangerous MBeans Accessible via Jolokia API in Apache ActiveMQ Artemis.

Divulgación al proveedor:

Al proveedor no le importó ¯\_(ツ)_/¯.

Requisitos:

Esta vulnerabilidad requiere:

  • Credenciales válidas para un usuario con el rol "admin" (si se requiere autenticación)

Nota: Si el servidor está configurado con "--allow-anonymous", cualquier combinación de usuario y contraseña no nula puede utilizarse para autenticarse.

Prueba de concepto:

Más detalles y el proceso de explotación se pueden encontrar en este PDF.

Recursos adicionales:

Código para explotar Log4J a través de Jolokia (también conocido como log4jolokia)

CVE-2023-50780: Dangerous MBeans Accessible via Jolokia API in Apache ActiveMQ Artemis

Descargar herramienta