Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-46604-Analysis — Analyse technique de la vulnérabilité RCE de désérialisation OpenWire d'Apache ActiveMQ | Kitploit
Outils/GitHubGitHub/sangrok-jeon/cve-2023-46604-analysis
Analyse des VulnérabilitésExploitationSécurité WebArticles et RechercheApprentissage et ÉducationExploitation de Binaires
GitHubsangrok-jeon/cve-2023-46604-analysis

CVE-2023-46604-Analysis

Analyse technique de la vulnérabilité RCE de désérialisation OpenWire d'Apache ActiveMQ

Voir le dépôt
3il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Analyse de CVE-2023-46604

Dépôt d'analyse technique résumant la cause, le chemin de code, les points de correctif et les résultats de reproduction de CVE-2023-46604 d'Apache ActiveMQ.

Ce document est un matériel d'apprentissage sur l'analyse technique et la perspective défensive de la vulnérabilité publique CVE-2023-46604.
Toutes les expériences ont été réalisées uniquement dans un environnement de test fermé approuvé ; toute application ou reproduction sur des systèmes non autorisés peut être illégale.
Le contenu de ce document est fourni uniquement dans le but de comprendre la vulnérabilité, de valider les correctifs, et d'améliorer les capacités de détection et de réponse.

Aperçu

CVE-2023-46604 est une vulnérabilité d'exécution de code à distance (RCE) qui se produit lors du processus de désérialisation OpenWire d'Apache ActiveMQ. Le problème central est que BaseDataStreamMarshaller.createThrowable() instancie par réflexion un nom de classe passé en entrée externe sans vérification suffisante.

Un attaquant peut ainsi provoquer la création d'une autre classe à la place d'un objet d'exception, ce qui peut entraîner le chargement de XML distant et l'exécution de commandes dans ce processus.

Points clés

  • Produit concerné : Apache ActiveMQ 5.15.x ~ 5.18.x
  • Versions impactées : 5.15.15 et inférieures, 5.16.6 et inférieures, 5.17.5 et inférieures, 5.18.2 et inférieures
  • Versions corrigées : 5.15.16 / 5.16.7 / 5.17.6 / 5.18.3
  • Type de vulnérabilité : RCE due à une désérialisation non sécurisée
  • Cause principale : Absence de vérification du sous-type de Throwable
  • Flux d'exploitation : ExceptionResponse -> createThrowable() -> création de classe arbitraire
  • Report

    Le rapport d'analyse détaillé est disponible dans le document ci-dessous :

    • Rapport d'analyse CVE-2023-46604

    Repository Structure

    root@kitploit:~
    .
    |- README.md
    |- docs/
    |  \- CVE-2023-46604_report.md
    \- assets/
       \- images...
    

    Points saillants

    • Analyse du chemin de code de la vulnérabilité
    • Description du point vulnérable dans createThrowable()
    • Changements dans la logique de validation de la version corrigée
    • Résumé des résultats de reproduction basés sur un environnement de test
    • Recommandations opérationnelles du point de vue de la réponse et de la défense

    Références

    • Apache Security Advisory
    • Apache Jira AMQ-9370
    • Rapid7 AttackerKB Analysis
    • Dépôt POC public
    • Consulter les informations CVE
    Télécharger l’outil