CVE-2022-41678
Apache ActiveMQ : des restrictions insuffisantes sur l'API Jolokia permettent aux utilisateurs authentifiés d'exécuter une RCE
- Publié
- 28 nov. 2023
- Mise à jour
- 3 nov. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une fois qu'un utilisateur est authentifié sur Jolokia, il peut potentiellement déclencher l'exécution de code arbitraire. En détail, dans les configurations ActiveMQ, jetty permet à org.jolokia.http.AgentServlet de gérer les requêtes vers /api/jolokia. org.jolokia.http.HttpRequestHandler#handlePostRequest est capable de créer un JmxRequest via JSONObject. Et des appels à org.jolokia.http.HttpRequestHandler#executeRequest. Dans les piles d'appels plus profondes, org.jolokia.handler.ExecHandler#doHandleRequest peut être invoqué par réflexion. Cela pourrait conduire à une exécution de code à distance (RCE) via divers mbeans. Un exemple est la désérialisation non restreinte dans jdk.management.jfr.FlightRecorderMXBeanImpl, qui existe sur les versions de Java supérieures à 11. 1 Appeler newRecording. 2 Appeler setConfiguration. Et des données de webshell y sont cachées. 3 Appeler startRecording. 4 Appeler la méthode copyTo. Le webshell sera écrit dans un fichier .jsp. La mitigation consiste à restreindre (par défaut) les actions autorisées sur Jolokia, ou à désactiver Jolokia. Une configuration Jolokia plus restrictive a été définie dans la distribution ActiveMQ par défaut. Nous encourageons les utilisateurs à passer aux versions des distributions ActiveMQ incluant la configuration Jolokia mise à jour : 5.16.6, 5.17.4, 5.18.0, 6.0.0.
Sources
5CVE-2022-41678: MBeans dangereux accessibles via l'API Jolokia dans Apache ActiveMQ
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.