CVE-2025-27533
Apache ActiveMQ: Une longueur de tampon non vérifiée peut entraîner une allocation mémoire excessive
- Publié
- 7 mai 2025
- Mise à jour
- 3 nov. 2025
- Attribution de CNA
- apache
- Preuve observée
- 9 mai 2025
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:A/V:D/RE:M/U:RedFaible · 30 prochains jours
- Percentile
- 94,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité d'allocation mémoire avec une valeur de taille excessive dans Apache ActiveMQ. Lors de l'unmarshalling des commandes OpenWire, la valeur de taille des tampons n'était pas correctement validée, ce qui pouvait conduire à une allocation mémoire excessive et être exploitée pour provoquer un déni de service (DoS) en épuisant la mémoire du processus, affectant ainsi les applications et services qui dépendent de la disponibilité du broker ActiveMQ lorsque le TLS mutuel n'est pas utilisé. Ce problème affecte Apache ActiveMQ : de 6.0.0 avant 6.1.6, de 5.18.0 avant 5.18.7, de 5.17.0 avant 5.17.7, avant 5.16.8. ActiveMQ 5.19.0 n'est pas affecté. Il est recommandé aux utilisateurs de mettre à niveau vers la version 6.1.6+, 5.19.0+, 5.18.7+, 5.17.7 ou 5.16.8, qui corrige le problème. Les utilisateurs existants peuvent mettre en œuvre le TLS mutuel pour atténuer le risque sur les brokers concernés.
Sources
2exploit pour CVE-2025-27533, une vulnérabilité de déni de service (DoS) dans Apache ActiveMQ
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.