
MAL-011: Log4J Misconfiguration Allows Malicious JavaScript in Red Hat AMQ
Redhat A-MQ एप्लिकेशन का Log4J घटक Log4J कॉन्फ़िग में मनमाने "Script" एट्रिब्यूट्स के निष्पादन की अनुमति देने के लिए गलत तरीके से कॉन्फ़िगर किया गया है। यदि कोई हमलावर A-MQ द्वारा उपयोग किए जाने वाले Log4J कॉन्फ़िग को संशोधित करने का कोई तरीका खोज लेता है (उदाहरण के लिए "setConfigText" के माध्यम से), तो दुर्भावनापूर्ण JavaScript स्क्रिप्ट का सम्मिलन, जिसके परिणामस्वरूप Remote Code Execution (RCE) होगा।
नोट: Red Hat AMQ संस्करण > 7.10.2 और < 7.12 का शोषण करने के लिए CVE-2023-50780: Apache ActiveMQ Artemis में Jolokia API के माध्यम से सुलभ खतरनाक MBeans देखें।
विक्रेता ने परवाह नहीं की ¯\_(ツ)_/¯.
इस कमजोरी के लिए आवश्यक है:
नोट: यदि सर्वर "--allow-anonymous" के साथ सेट है, तो कोई भी गैर-नल उपयोगकर्ता-पासवर्ड संयोजन प्रमाणित करने के लिए उपयोग किया जा सकता है।
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।
Jolokia पर Log4J का शोषण करने के लिए कोड (उर्फ log4jolokia)
CVE-2023-50780: Apache ActiveMQ Artemis में Jolokia API के माध्यम से सुलभ खतरनाक MBeans