CVE-2024-32114
Apache ActiveMQ : Jolokia et l'API REST n'étaient pas sécurisés avec la configuration par défaut
- Publié
- 2 mai 2024
- Mise à jour
- 2 août 2024
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 94,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans Apache ActiveMQ 6.x, la configuration par défaut ne sécurise pas le contexte web de l'API (où se trouvent l'API REST JMX Jolokia et l'API REST Message). Cela signifie que n'importe qui peut utiliser ces couches sans aucune authentification requise. Potentiellement, n'importe qui peut interagir avec le broker (en utilisant l'API REST JMX Jolokia) et/ou produire/consommer des messages ou purger/supprimer des destinations (en utilisant l'API REST Message). Pour atténuer ce problème, les utilisateurs peuvent mettre à jour le fichier de configuration par défaut `conf/jetty.xml` afin d'ajouter une exigence d'authentification : <bean id="securityConstraintMapping" class="org.eclipse.jetty.security.ConstraintMapping"> <property name="constraint" ref="securityConstraint" /> <property name="pathSpec" value="/" /> </bean> Ou nous encourageons les utilisateurs à mettre à niveau vers Apache ActiveMQ 6.1.2, où la configuration par défaut a été mise à jour avec une authentification par défaut.
Sources
2- ActiveMQ-EXPtoolsExploit
Outil d'exploitation complet des vulnérabilités Apache ActiveMQ (CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46604,CVE-2024-32114,CVE-2026-34197,CVE-2026-40466, CVE-2026-42588)
- CVE-2026-34197Exploit
Exploit pour Apache ActiveMQ RCE via l'API Jolokia (CVE-2026-34197) avec capture de sortie de commande, scan de masse et exploitation automatique.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.