CVE-2024-32114
Apache ActiveMQ: Jolokia e API REST non erano protette con la configurazione predefinita
- Pubblicato
- 2 mag 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 94,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In Apache ActiveMQ 6.x, la configurazione predefinita non protegge il contesto web API (dove si trovano l'API REST JMX di Jolokia e l'API REST dei messaggi). Ciò significa che chiunque può utilizzare questi livelli senza alcuna autenticazione richiesta. Potenzialmente, chiunque può interagire con il broker (usando l'API REST JMX di Jolokia) e/o produrre/consumare messaggi o svuotare/eliminare destinazioni (usando l'API REST dei messaggi). Per mitigare il problema, gli utenti possono aggiornare il file di configurazione predefinito conf/jetty.xml per aggiungere il requisito di autenticazione: <bean id="securityConstraintMapping" class="org.eclipse.jetty.security.ConstraintMapping"> <property name="constraint" ref="securityConstraint" /> <property name="pathSpec" value="/" /> </bean> In alternativa, invitiamo gli utenti ad aggiornare ad Apache ActiveMQ 6.1.2, dove la configurazione predefinita è stata aggiornata con l'autenticazione abilitata per impostazione predefinita.
Fonti
2- ActiveMQ-EXPtoolsExploit
Strumento completo di sfruttamento delle vulnerabilità di Apache ActiveMQ(CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46604,CVE-2024-32114,CVE-2026-34197,CVE-2026-40466, CVE-2026-42588)
- CVE-2026-34197Exploit
Exploit per Apache ActiveMQ RCE tramite API Jolokia (CVE-2026-34197) con acquisizione dell'output dei comandi, scansione di massa e sfruttamento automatico.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.