
Exploit d'exécution de code à distance basé sur Python pour la vulnérabilité de désérialisation Apache ActiveMQ (CVE-2023-46604) avec scan multi-thread et hébergement de charge utile XML.
Une vulnérabilité de désérialisation dans le démarshaler du transport OpenWire d'Apache ActiveMQ.
Les versions concernées sont 5.18.0 à 5.18.2, 5.17.0 à 5.17.5, 5.16.0 à 5.16.6, et toutes les versions antérieures à 5.15.16.Modifiez les valeurs dans le fichier POC.XML selon vos besoins (votre commande)
Hébergez le fichier POC.XML passez l'URL du fichier POC.XML au script avec l'argument -u, soit pour tester une seule IP, soit une liste d'IPsoptions:
-h, --help show this help message and exit
-f FILE, --file FILE File with a list of ActiveMQ Server IPs
-i IP, --ip IP ActiveMQ Server IP or Host (single IP)
-p PORT, --port PORT ActiveMQ Server Port
-n THREADS, --threads THREADS
Number of threads
-t TIMEOUT, --timeout TIMEOUT
Connection timeout for each requests
-u URL, --url URL XML Url
Je ne suis pas l'auteur de l'exploit lui-même
Je l'ai simplement codé dans un processus d'automatisation, en utilisant Python
les crédits vont à X1r0z
https://github.com/X1r0z/ActiveMQ-RCE
https://exp10it.cn/2023/10/apache-activemq-%E7%89%88%E6%9C%AC-5.18.3-rce-%E5%88%86%E6%9E%90/
https://activemq.apache.org/security-advisories.data/CVE-2023-46604-announcement.txt
Cet exploit de preuve de concept est destiné uniquement à des fins éducatives et de recherche. L'auteur et la plateforme sur laquelle ce code est partagé n'approuvent ni n'encouragent aucune utilisation non autorisée ou malveillante de ce code. Utilisez ce code à vos propres risques. L'auteur n'est pas responsable des mauvais usages, dommages ou conséquences pouvant découler de l'utilisation de ce code. Assurez-vous toujours d'avoir les permissions appropriées et l'autorisation légale avant de tester ou de déployer des outils ou exploits liés à la sécurité.