
Apache ActiveMQ OpenWire डिसीरियलाइज़ेशन RCE भेद्यता तकनीकी विश्लेषण
Apache ActiveMQ CVE-2023-46604 के कारण, कोड पथ, पैच बिंदु और पुनरुत्पादन परिणामों को संकलित करने वाला एक तकनीकी विश्लेषण भंडार है।
यह दस्तावेज़ सार्वजनिक भेद्यता CVE-2023-46604 के तकनीकी विश्लेषण और रक्षा दृष्टिकोण से सीखने की सामग्री है।
सभी प्रयोग केवल अनुमोदित बंद परीक्षण वातावरण में किए गए हैं; अनधिकृत सिस्टम पर आवेदन या पुनरुत्पादन अवैध हो सकता है।
इस दस्तावेज़ की सामग्री केवल भेद्यता समझ, पैच सत्यापन, पहचान और प्रतिक्रिया क्षमताओं को मजबूत करने के उद्देश्य से प्रदान की गई है।
CVE-2023-46604, Apache ActiveMQ के OpenWire डीसीरियलाइज़ेशन प्रसंस्करण के दौरान उत्पन्न होने वाला एक दूरस्थ कोड निष्पादन भेद्यता है। मुख्य समस्या यह है कि BaseDataStreamMarshaller.createThrowable() बिना पर्याप्त सत्यापन के बाहरी इनपुट से पास किए गए क्लास नाम को रिफ्लेक्शन के माध्यम से इंस्टेंशिएट करता है।
हमलावर इसका उपयोग करके एक अपवाद ऑब्जेक्ट के बजाय दूसरे क्लास को बनाने के लिए मजबूर कर सकता है, और इस प्रक्रिया में दूरस्थ XML लोडिंग और कमांड निष्पादन हो सकता है।
Throwable उपप्रकार सत्यापन का अभावExceptionResponse -> createThrowable() -> मनमाना क्लास निर्माणविस्तृत विश्लेषण रिपोर्ट नीचे दिए गए दस्तावेज़ में देखी जा सकती है।
.
|- README.md
|- docs/
| \- CVE-2023-46604_report.md
\- assets/
\- images...
createThrowable() की कमजोरी का स्पष्टीकरण