CVE-2022-41678
Apache ActiveMQ: restrizioni API insufficienti su Jolokia consentono a utenti autenticati di eseguire RCE
- Pubblicato
- 28 nov 2023
- Aggiornato
- 3 nov 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Quando un utente è autenticato su Jolokia, può potenzialmente innescare l'esecuzione arbitraria di codice. In dettaglio, nelle configurazioni ActiveMQ, jetty consente a `org.jolokia.http.AgentServlet` di gestire le richieste a `/api/jolokia`. `org.jolokia.http.HttpRequestHandler#handlePostRequest` è in grado di creare un `JmxRequest` tramite `JSONObject`. E chiama `org.jolokia.http.HttpRequestHandler#executeRequest`. Più in profondità negli stack di chiamate, `org.jolokia.handler.ExecHandler#doHandleRequest` può essere invocato tramite riflessione. Ciò potrebbe portare a RCE attraverso vari MBean. Un esempio è la deserializzazione senza restrizioni in `jdk.management.jfr.FlightRecorderMXBeanImpl`, che esiste su versioni di Java superiori all'11. 1. Chiamare `newRecording`. 2. Chiamare `setConfiguration`. E una webshell si nasconde al suo interno. 3. Chiamare `startRecording`. 4. Chiamare il metodo `copyTo`. La webshell verrà scritta in un file `.jsp`. La mitigazione consiste nel limitare (per impostazione predefinita) le azioni autorizzate su Jolokia, oppure nel disabilitare Jolokia. Una configurazione Jolokia più restrittiva è stata definita nella distribuzione ActiveMQ predefinita. Incoraggiamo gli utenti ad aggiornare alle versioni delle distribuzioni ActiveMQ che includono una configurazione Jolokia aggiornata: 5.16.6, 5.17.4, 5.18.0, 6.0.0.
Fonti
5CVE-2022-41678: MBeans Pericolosi Accessibili tramite l'API Jolokia in Apache ActiveMQ
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.