
CVE-2022-41678: Apache ActiveMQ में Jolokia API के माध्यम से सुलभ खतरनाक MBeans
http://127.0.0.1:8161/api/jolokia पर Jolokia API द्वारा उजागर किए गए MBeans को सूचीबद्ध और निरीक्षण करके निम्नलिखित हमले वैक्टर की पहचान की गई है:
इस भेद्यता का शोषण एक स्थानीय हमलावर द्वारा किया जा सकता है जो ActiveMQ वेब इंटरफ़ेस द्वारा उपयोग किए जाने वाले बुनियादी प्रमाणीकरण क्रेडेंशियल्स (डिफ़ॉल्ट रूप से “admin:admin”) जानता है।
इस भेद्यता के लिए विक्रेता का खुलासा यहाँ पाया जा सकता है।
नोट: यह भेद्यता "deserialization vulnerability" नहीं है।
इस भेद्यता के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।
YouTube प्रस्तुति JMX/Jolokia (उर्फ Log4JMX) पर Log4J MBeans का शोषण कैसे करें, इस पर
ब्लॉग पोस्ट Y4tacker द्वारा, Log4J वेक्टर के माध्यम से RCE प्राप्त करने के तरीके की व्याख्या करते हुए
प्रूफ ऑफ कॉन्सेप्ट कोड Owen "phith0n" Gong द्वारा जो Log4J और JFR दोनों वैक्टरों का शोषण करता है
ब्लॉग पोस्ट 淚笑 l3yx द्वारा, Java Flight Recorder के माध्यम से RCE प्राप्त करने के तरीके की व्याख्या करते हुए