
Détection et atténuation des vulnérabilités Apache ActiveMQ | Architectures de sécurité et administration de systèmes - sur - Exécution de code à distance par désérialisation d'Apache ActiveMQ (RCE) – CVE-2023-46604
Architectures de sécurité et Administration des systèmes
Auteur : [Vaishnavu C V] · Date : 17 Sep 2025
Statut : ⌀ Livrables de la Phase 2 terminés
Ce référentiel documente un projet pratique de conception de sécurité axé sur CVE-2023-46604 dans Apache ActiveMQ (Classic). Il comprend une explication claire de la vulnérabilité, des notes techniques approfondies, une évaluation de l'impact, des systèmes affectés, des conceptions de détection et d'atténuation, et un rapport de conception consolidé adapté à une soumission universitaire.
→→ Rapport de conception Phase 2 (fichier unique) → phase_2_design_report.md
→→ Toutes les sections (modulaires) :
phase_2_intro.mdphase_2_vulnerability_explanation.mdphase_2_technical_detail.mdphase_2_impact.mdphase_2_affected_systems.mdphase_2_detection_design.mdphase_2_mitigation_design.mdphase_2_conclusion.mdphase_2_references.md.
├── phase_2_design_report.md
├── phase_2_intro.md
├── phase_2_vulnerability_explanation.md
├── phase_2_technical_detail.md
├── phase_2_impact.md
├── phase_2_affected_systems.md
├── phase_2_detection_design.md
├── phase_2_mitigation_design.md
├── phase_2_conclusion.md
└── phase_2_references.md
flowchart LR
A[Internet attacker] -->|OpenWire 61616<br/>malicious serialized payload| B[(ActiveMQ Broker)]
A -->|Scanning and recon| F[Firewall and ACLs]
F --> B
B -->|Traffic mirror or syslog| C[IDS or IPS Suricata Snort]
B -->|Conn logs| D[Zeek anomaly logs]
B -->|App logs| E[ActiveMQ logs]
C -->|Alert| J[(SIEM)]
D -->|Alert| J
E -->|Alert| J
J -->|Correlation and auto action| G[Fail2ban auto ban]
G -. block .- F
H[Container sandbox non root AppArmor] --- B
I[Protocol restriction disable OpenWire] --- B
classDef detect fill:#eef7ff,stroke:#82b1ff,color:#0a3d62;
classDef ctrl fill:#eefbee,stroke:#6bbf59,color:#0a3d62;
classDef siem fill:#fff7e6,stroke:#f5a623,color:#6b3e00;
class C,D,E detect;
class F,G,H,I ctrl;
class J siem;phase_2_design_report.md.→→ Note de sécurité : Toute étape d'exploitation doit être réalisée uniquement dans un laboratoire légal et contrôlé, jamais sur des systèmes de production ou des systèmes dont vous n'êtes pas propriétaire/exploitant.
phase_2_vulnerability_explanation.mdphase_2_detection_design.md et phase_2_mitigation_design.mdCe contenu éducatif est fourni à des fins académiques et non commerciales. Suivez les politiques de votre établissement et les lois locales.