
Análisis técnico de la vulnerabilidad RCE por deserialización en Apache ActiveMQ OpenWire
Repositorio de análisis técnico que resume la causa, la ruta de código, los puntos de parche y los resultados de reproducción de Apache ActiveMQ CVE-2023-46604.
Este documento es material de aprendizaje desde una perspectiva de análisis técnico y defensa sobre la vulnerabilidad pública CVE-2023-46604.
Todos los experimentos se realizaron únicamente en entornos de prueba cerrados y autorizados; su aplicación o reproducción en sistemas no autorizados puede ser ilegal.
El contenido de este documento se proporciona únicamente con fines de comprensión de la vulnerabilidad, verificación de parches y fortalecimiento de capacidades de detección y respuesta.
CVE-2023-46604 es una vulnerabilidad de ejecución remota de código que ocurre en el proceso de deserialización de OpenWire de Apache ActiveMQ. El problema central es que BaseDataStreamMarshaller.createThrowable() instancia mediante reflexión un nombre de clase proporcionado por entrada externa sin validarlo suficientemente.
Un atacante puede aprovechar esto para hacer que se cree una clase diferente en lugar de un objeto de excepción, lo que puede llevar a la carga remota de XML y a la ejecución de comandos en el proceso.
ThrowableExceptionResponse -> createThrowable() -> Creación de clase arbitrariaEl informe de análisis detallado se puede consultar en el siguiente documento.
.
|- README.md
|- docs/
| \- CVE-2023-46604_report.md
\- assets/
\- images...
createThrowable()