
MAL-011: Log4J गलत कॉन्फ़िगरेशन Red Hat AMQ में दुर्भावनापूर्ण JavaScript की अनुमति देता है
Redhat A-MQ एप्लिकेशन का Log4J घटक Log4J कॉन्फ़िग में मनमाने "Script" एट्रिब्यूट्स के निष्पादन की अनुमति देने के लिए गलत तरीके से कॉन्फ़िगर किया गया है। यदि कोई हमलावर A-MQ द्वारा उपयोग किए जाने वाले Log4J कॉन्फ़िग को संशोधित करने का कोई तरीका खोज लेता है (उदाहरण के लिए "setConfigText" के माध्यम से), तो दुर्भावनापूर्ण JavaScript स्क्रिप्ट का सम्मिलन, जिसके परिणामस्वरूप Remote Code Execution (RCE) होगा।
नोट: Red Hat AMQ संस्करण > 7.10.2 और < 7.12 का शोषण करने के लिए CVE-2023-50780: Apache ActiveMQ Artemis में Jolokia API के माध्यम से सुलभ खतरनाक MBeans देखें।
विक्रेता ने परवाह नहीं की ¯\_(ツ)_/¯.
इस कमजोरी के लिए आवश्यक है:
नोट: यदि सर्वर "--allow-anonymous" के साथ सेट है, तो कोई भी गैर-नल उपयोगकर्ता-पासवर्ड संयोजन प्रमाणित करने के लिए उपयोग किया जा सकता है।
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।