
CVE-2022-41678: MBeans dangereux accessibles via l'API Jolokia dans Apache ActiveMQ
En listant et en inspectant les MBeans exposés par l'API Jolokia à l'adresse http://127.0.0.1:8161/api/jolokia, les vecteurs d'attaque suivants ont été identifiés :
Cette vulnérabilité peut être exploitée par un attaquant local qui connaît les identifiants d'authentification de base (par défaut « admin:admin ») utilisés par l'interface web ActiveMQ.
La divulgation de cette vulnérabilité par le fournisseur est disponible ici.
REMARQUE : Cette vulnérabilité n'est pas une « vulnérabilité de désérialisation ».
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation sont disponibles dans ce PDF.
Présentation YouTube sur la façon d'exploiter les MBeans Log4J via JMX/Jolokia (alias Log4JMX)
Article de blog par Y4tacker expliquant comment obtenir une RCE via le vecteur Log4J.
Code de preuve de concept par Owen « phith0n » Gong qui exploite à la fois les vecteurs Log4J et JFR.
Article de blog par 淚笑 l3yx expliquant comment obtenir une RCE via le Java Flight Recorder.