
Analyse technique de la vulnérabilité RCE de désérialisation OpenWire d'Apache ActiveMQ
Dépôt d'analyse technique résumant la cause, le chemin de code, les points de correctif et les résultats de reproduction de CVE-2023-46604 d'Apache ActiveMQ.
Ce document est un matériel d'apprentissage sur l'analyse technique et la perspective défensive de la vulnérabilité publique CVE-2023-46604.
Toutes les expériences ont été réalisées uniquement dans un environnement de test fermé approuvé ; toute application ou reproduction sur des systèmes non autorisés peut être illégale.
Le contenu de ce document est fourni uniquement dans le but de comprendre la vulnérabilité, de valider les correctifs, et d'améliorer les capacités de détection et de réponse.
CVE-2023-46604 est une vulnérabilité d'exécution de code à distance (RCE) qui se produit lors du processus de désérialisation OpenWire d'Apache ActiveMQ. Le problème central est que BaseDataStreamMarshaller.createThrowable() instancie par réflexion un nom de classe passé en entrée externe sans vérification suffisante.
Un attaquant peut ainsi provoquer la création d'une autre classe à la place d'un objet d'exception, ce qui peut entraîner le chargement de XML distant et l'exécution de commandes dans ce processus.
ThrowableExceptionResponse -> createThrowable() -> création de classe arbitraireLe rapport d'analyse détaillé est disponible dans le document ci-dessous :
.
|- README.md
|- docs/
| \- CVE-2023-46604_report.md
\- assets/
\- images...
createThrowable()