CVE-2025-27533
Apache ActiveMQ: la lunghezza del buffer non controllata può causare un'eccessiva allocazione di memoria
- Pubblicato
- 7 mag 2025
- Aggiornato
- 3 nov 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 9 mag 2025
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:A/V:D/RE:M/U:RedBasso · prossimi 30 giorni
- Percentile
- 94,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di allocazione di memoria con valore di dimensione eccessivo in Apache ActiveMQ. Durante l'unmarshalling dei comandi OpenWire, il valore di dimensione dei buffer non veniva convalidato correttamente, il che poteva portare a un'allocazione eccessiva di memoria ed essere sfruttato per causare un denial of service (DoS) esaurendo la memoria di processo, compromettendo così le applicazioni e i servizi che dipendono dalla disponibilità del broker ActiveMQ quando non si utilizzano connessioni mutual TLS. Questo problema riguarda Apache ActiveMQ: dalla versione 6.0.0 alla 6.1.6 esclusa, dalla 5.18.0 alla 5.18.7 esclusa, dalla 5.17.0 alla 5.17.7 esclusa e le versioni precedenti alla 5.16.8. ActiveMQ 5.19.0 non è interessato. Si consiglia agli utenti di aggiornare alla versione 6.1.6+, 5.19.0+, 5.18.7+, 5.17.7 o 5.16.8, che risolve il problema. Gli utenti esistenti possono implementare mutual TLS per mitigare il rischio sui broker interessati.
Fonti
2exploit per CVE-2025-27533, una vulnerabilità di Negazione di Servizio (DoS) in Apache ActiveMQ
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.