CVE-2023-50780
Apache ActiveMQ Artemis: प्रमाणित उपयोगकर्ता Jolokia MBeans के माध्यम से RCE कर सकते हैं
- प्रकाशित
- 14 अक्टू॰ 2024
- अद्यतन
- 19 मार्च 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache ActiveMQ Artemis MBeans के माध्यम से डायग्नोस्टिक जानकारी और नियंत्रणों तक पहुंच की अनुमति देता है, जो प्रमाणित Jolokia एंडपॉइंट के माध्यम से भी उजागर होते हैं। संस्करण 2.29.0 से पहले, इसमें Log4J2 MBean भी शामिल था। यह MBean गैर-प्रशासनिक उपयोगकर्ताओं के लिए उजागर करने के लिए नहीं है। इससे अंततः एक प्रमाणित हमलावर फाइलसिस्टम पर मनमानी फाइलें लिख सकता है और अप्रत्यक्ष रूप से RCE प्राप्त कर सकता है। उपयोगकर्ताओं को संस्करण 2.29.0 या उसके बाद के संस्करण में अपग्रेड करने की सलाह दी जाती है, जो इस समस्या को ठीक करता है।
स्रोत
3CVE-2023-50780: Apache ActiveMQ Artemis में Jolokia API के माध्यम से सुलभ खतरनाक MBeans
- Log4Jolokiaएक्सप्लॉइट
Jolokia के माध्यम से Log4J का शोषण करने के लिए Python3 कार्यान्वयन
- MAL-011एक्सप्लॉइट
MAL-011: Log4J गलत कॉन्फ़िगरेशन Red Hat AMQ में दुर्भावनापूर्ण JavaScript की अनुमति देता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।