
MAL-011: La mala configuración de Log4J permite JavaScript malicioso en Red Hat AMQ
El componente Log4J de la aplicación Redhat A-MQ está mal configurado, lo que permite la ejecución de atributos “Script” arbitrarios en la configuración de Log4J. Si un atacante encuentra una forma de modificar la configuración de Log4J utilizada por A-MQ (p. ej., a través de “setConfigText”), la inserción de scripts de JavaScript maliciosos que resultará en la ejecución remota de código (RCE).
Nota: Para explotar las versiones de Red Hat AMQ > 7.10.2 y < 7.12, consulte CVE-2023-50780: Dangerous MBeans Accessible via Jolokia API in Apache ActiveMQ Artemis.
Al proveedor no le importó ¯\_(ツ)_/¯.
Esta vulnerabilidad requiere:
Nota: Si el servidor está configurado con "--allow-anonymous", cualquier combinación de usuario y contraseña no nula puede utilizarse para autenticarse.
Más detalles y el proceso de explotación se pueden encontrar en este PDF.
Código para explotar Log4J a través de Jolokia (también conocido como log4jolokia)
CVE-2023-50780: Dangerous MBeans Accessible via Jolokia API in Apache ActiveMQ Artemis