CVE-2022-41678
Apache ActiveMQ: Jolokia पर अपर्याप्त API प्रतिबंध प्रमाणित उपयोगकर्ताओं को RCE करने की अनुमति देते हैं
- प्रकाशित
- 28 नव॰ 2023
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक बार जब कोई उपयोगकर्ता Jolokia पर प्रमाणित हो जाता है, तो वह संभावित रूप से मनमाना कोड निष्पादन ट्रिगर कर सकता है। विवरण में, ActiveMQ कॉन्फ़िगरेशन में, jetty org.jolokia.http.AgentServlet को /api/jolokia पर अनुरोध संभालने की अनुमति देता है। org.jolokia.http.HttpRequestHandler#handlePostRequest JSONObject के माध्यम से JmxRequest बनाने में सक्षम है। और org.jolokia.http.HttpRequestHandler#executeRequest को कॉल करता है। गहरे कॉलिंग स्टैक में, org.jolokia.handler.ExecHandler#doHandleRequest को रिफ्लेक्शन के माध्यम से लागू किया जा सकता है। यह विभिन्न mbeans के माध्यम से RCE की ओर ले जा सकता है। एक उदाहरण jdk.management.jfr.FlightRecorderMXBeanImpl में अप्रतिबंधित deserialization है, जो Java संस्करण 11 से ऊपर मौजूद है। 1 newRecording को कॉल करें। 2 setConfiguration को कॉल करें। और इसके अंदर एक वेबशेल डेटा छिपा होता है। 3 startRecording को कॉल करें। 4 copyTo विधि को कॉल करें। वेबशेल एक .jsp फ़ाइल में लिखा जाएगा। शमन (mitigation) यह है कि Jolokia पर अधिकृत क्रियाओं को (डिफ़ॉल्ट रूप से) प्रतिबंधित किया जाए, या Jolokia को अक्षम किया जाए। डिफ़ॉल्ट ActiveMQ वितरण में एक अधिक प्रतिबंधात्मक Jolokia कॉन्फ़िगरेशन परिभाषित किया गया है। हम उपयोगकर्ताओं को ActiveMQ वितरण संस्करणों में अपग्रेड करने के लिए प्रोत्साहित करते हैं जिनमें अद्यतन Jolokia कॉन्फ़िगरेशन शामिल है: 5.16.6, 5.17.4, 5.18.0, 6.0.0।
स्रोत
5CVE-2022-41678: Apache ActiveMQ में Jolokia API के माध्यम से सुलभ खतरनाक MBeans
- CVE-2022-41678एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।