Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-46604-Analysis — Análisis técnico de la vulnerabilidad RCE por deserialización en Apache ActiveMQ OpenWire | Kitploit
Herramientas/GitHubGitHub/sangrok-jeon/cve-2023-46604-analysis
Análisis de VulnerabilidadesExplotaciónSeguridad WebPapers e InvestigaciónAprendizaje y EducaciónExplotación de Binarios
GitHubsangrok-jeon/cve-2023-46604-analysis

CVE-2023-46604-Analysis

Análisis técnico de la vulnerabilidad RCE por deserialización en Apache ActiveMQ OpenWire

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 5 mesesAún no revisado

Análisis de CVE-2023-46604

Repositorio de análisis técnico que resume la causa, la ruta de código, los puntos de parche y los resultados de reproducción de Apache ActiveMQ CVE-2023-46604.

Este documento es material de aprendizaje desde una perspectiva de análisis técnico y defensa sobre la vulnerabilidad pública CVE-2023-46604.
Todos los experimentos se realizaron únicamente en entornos de prueba cerrados y autorizados; su aplicación o reproducción en sistemas no autorizados puede ser ilegal.
El contenido de este documento se proporciona únicamente con fines de comprensión de la vulnerabilidad, verificación de parches y fortalecimiento de capacidades de detección y respuesta.

Overview

CVE-2023-46604 es una vulnerabilidad de ejecución remota de código que ocurre en el proceso de deserialización de OpenWire de Apache ActiveMQ. El problema central es que BaseDataStreamMarshaller.createThrowable() instancia mediante reflexión un nombre de clase proporcionado por entrada externa sin validarlo suficientemente.

Un atacante puede aprovechar esto para hacer que se cree una clase diferente en lugar de un objeto de excepción, lo que puede llevar a la carga remota de XML y a la ejecución de comandos en el proceso.

Key Points

  • Producto afectado: Apache ActiveMQ 5.15.x ~ 5.18.x
  • Versiones afectadas: 5.15.15 e inferiores, 5.16.6 e inferiores, 5.17.5 e inferiores, 5.18.2 e inferiores
  • Versiones parcheadas: 5.15.16 / 5.16.7 / 5.17.6 / 5.18.3
  • Tipo de vulnerabilidad: RCE por deserialización insegura
  • Causa principal: Falta de validación de subtipos de Throwable
  • Flujo de explotación: ExceptionResponse -> createThrowable() -> Creación de clase arbitraria

Report

El informe de análisis detallado se puede consultar en el siguiente documento.

  • Informe de análisis de CVE-2023-46604

Repository Structure

root@kitploit:~
.
|- README.md
|- docs/
|  \- CVE-2023-46604_report.md
\- assets/
   \- images...

Highlights

  • Análisis de la ruta de código donde ocurre la vulnerabilidad
  • Explicación del punto vulnerable en createThrowable()
  • Cambios en la lógica de validación en la versión parcheada
  • Resumen de resultados de reproducción basados en entorno de prueba
  • Recomendaciones operativas desde una perspectiva de respuesta y defensa

References

  • Apache Security Advisory
  • Apache Jira AMQ-9370
  • Rapid7 AttackerKB Analysis
  • Repositorio de POC público
  • Ver información de CVE
Descargar herramienta