Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-41678 — CVE-2022-41678: Apache ActiveMQ में Jolokia API के माध्यम से सुलभ खतरनाक MBeans | Kitploit
उपकरण/GitHubGitHub/mbadanoiu/cve-2022-41678
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणडेटा निष्कासनरिमोट एक्सेस टूल
GitHubmbadanoiu/cve-2022-41678

CVE-2022-41678

CVE-2022-41678: Apache ActiveMQ में Jolokia API के माध्यम से सुलभ खतरनाक MBeans

रिपॉजिटरी देखें
221 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-41678: Apache ActiveMQ में Jolokia API के माध्यम से सुलभ खतरनाक MBeans

http://127.0.0.1:8161/api/jolokia पर Jolokia API द्वारा उजागर किए गए MBeans को सूचीबद्ध और निरीक्षण करके निम्नलिखित हमले वैक्टर की पहचान की गई है:

  • Log4J का उपयोग करके मनमाना फ़ाइल लेखन जिसके परिणामस्वरूप रिमोट कोड निष्पादन (Remote Code Execution) होता है
  • Log4J का उपयोग करके मनमाना फ़ाइल पठन (Arbitrary File Read)
  • Log4J का उपयोग करके SSRF
  • Java Flight Recorder का उपयोग करके मनमाना फ़ाइल अधिलेखन (Arbitrary File Overwrite) (RCE भी JFR के माध्यम से प्राप्त किया जा सकता है, जैसा कि threatbook.cn टीम ने खोजा है)

इस भेद्यता का शोषण एक स्थानीय हमलावर द्वारा किया जा सकता है जो ActiveMQ वेब इंटरफ़ेस द्वारा उपयोग किए जाने वाले बुनियादी प्रमाणीकरण क्रेडेंशियल्स (डिफ़ॉल्ट रूप से “admin:admin”) जानता है।

विक्रेता प्रकटीकरण:

इस भेद्यता के लिए विक्रेता का खुलासा यहाँ पाया जा सकता है।

नोट: यह भेद्यता "deserialization vulnerability" नहीं है।

आवश्यकताएँ:

इस भेद्यता के लिए आवश्यक है:

  • उपयोगकर्ता के लिए मान्य क्रेडेंशियल्स जिनकी भूमिका "admin" हो

प्रूफ ऑफ कॉन्सेप्ट:

अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।

अतिरिक्त संसाधन:

YouTube प्रस्तुति JMX/Jolokia (उर्फ Log4JMX) पर Log4J MBeans का शोषण कैसे करें, इस पर

ब्लॉग पोस्ट Y4tacker द्वारा, Log4J वेक्टर के माध्यम से RCE प्राप्त करने के तरीके की व्याख्या करते हुए

प्रूफ ऑफ कॉन्सेप्ट कोड Owen "phith0n" Gong द्वारा जो Log4J और JFR दोनों वैक्टरों का शोषण करता है

ब्लॉग पोस्ट 淚笑 l3yx द्वारा, Java Flight Recorder के माध्यम से RCE प्राप्त करने के तरीके की व्याख्या करते हुए

समयरेखा:

  • यह भेद्यता शुरू में 20-Jan-2023 को [email protected] पर रिपोर्ट की गई थी
  • 25-Aug-2023 को इस भेद्यता के लिए CVE-2022-41678 आवंटित किए जाने की पुष्टि और ActiveMQ संस्करण 5.17.3 और 5.18.0 के लिए पुनः परीक्षण अनुरोध
  • Apache 28-Nov-2023 को CVE-2022-41678 का खुलासा करता है
  • 4-Jan-2024 को पुनः परीक्षण किया गया और पुष्टि की गई कि नवीनतम ActiveMQ अब भेद्य नहीं है
  • 29-Nov-2024 को प्रारंभिक रिपोर्ट सार्वजनिक रूप से प्रकट की गई
टूल डाउनलोड करें