Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-41678 — CVE-2022-41678: MBeans dangereux accessibles via l'API Jolokia dans Apache ActiveMQ | Kitploit
Outils/GitHubGitHub/mbadanoiu/cve-2022-41678
Analyse des VulnérabilitésExploitationExploitation d'Applications WebExfiltration de DonnéesOutil d'Accès à Distance
GitHubmbadanoiu/cve-2022-41678

CVE-2022-41678

CVE-2022-41678: MBeans dangereux accessibles via l'API Jolokia dans Apache ActiveMQ

Voir le dépôt
26il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-41678: MBeans dangereux accessibles via l'API Jolokia dans Apache ActiveMQ

En listant et en inspectant les MBeans exposés par l'API Jolokia à l'adresse http://127.0.0.1:8161/api/jolokia, les vecteurs d'attaque suivants ont été identifiés :

  • Écriture arbitraire de fichier via Log4J conduisant à une exécution de code à distance
  • Lecture arbitraire de fichier via Log4J
  • SSRF via Log4J
  • Écrasement arbitraire de fichier via Java Flight Recorder (RCE est également possible via le JFR, comme découvert par l'équipe threatbook.cn)

Cette vulnérabilité peut être exploitée par un attaquant local qui connaît les identifiants d'authentification de base (par défaut « admin:admin ») utilisés par l'interface web ActiveMQ.

Divulgation du fournisseur :

La divulgation de cette vulnérabilité par le fournisseur est disponible ici.

REMARQUE : Cette vulnérabilité n'est pas une « vulnérabilité de désérialisation ».

Exigences :

Cette vulnérabilité nécessite :

  • Des identifiants valides pour un utilisateur disposant du rôle « admin »

Preuve de concept :

Plus de détails et le processus d'exploitation sont disponibles dans ce PDF.

Ressources supplémentaires :

Présentation YouTube sur la façon d'exploiter les MBeans Log4J via JMX/Jolokia (alias Log4JMX)

Article de blog par Y4tacker expliquant comment obtenir une RCE via le vecteur Log4J.

Code de preuve de concept par Owen « phith0n » Gong qui exploite à la fois les vecteurs Log4J et JFR.

Article de blog par 淚笑 l3yx expliquant comment obtenir une RCE via le Java Flight Recorder.

Chronologie :

  • Cette vulnérabilité a été initialement signalée à [email protected] le 20-Jan-2023
  • Confirmation que CVE-2022-41678 a été attribué à cette vulnérabilité et demande de nouveau test pour les versions 5.17.3 et 5.18.0 d'ActiveMQ le 25-Aug-2023
  • Apache divulgue CVE-2022-41678 le 28-Nov-2023
  • A effectué le nouveau test et a confirmé que la dernière version d'ActiveMQ n'est plus vulnérable le 4-Jan-2024
  • A divulgué publiquement le rapport initial le 29-Nov-2024
Télécharger l’outil