CVE-2023-50780
Apache ActiveMQ Artemis : des utilisateurs authentifiés pouvaient exécuter du code à distance (RCE) via les MBeans Jolokia
- Publié
- 14 oct. 2024
- Mise à jour
- 19 mars 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 97,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Apache ActiveMQ Artemis permet d'accéder aux informations et contrôles de diagnostic via les MBeans, qui sont également exposés via le point de terminaison Jolokia authentifié. Avant la version 2.29.0, cela incluait également le MBean Log4J2. Ce MBean n'est pas destiné à être exposé aux utilisateurs non administratifs. Cela pourrait éventuellement permettre à un attaquant authentifié d'écrire des fichiers arbitraires sur le système de fichiers et d'obtenir indirectement une exécution de code à distance (RCE). Il est recommandé aux utilisateurs de mettre à niveau vers la version 2.29.0 ou une version ultérieure, qui corrige ce problème.
Sources
3CVE-2023-50780 : MBeans dangereux accessibles via l'API Jolokia dans Apache ActiveMQ Artemis
- Log4JolokiaExploit
Implémentation Python3 pour exploiter Log4J via Jolokia
- MAL-011Exploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.