Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-41678 — CVE-2022-41678: MBeans Pericolosi Accessibili tramite l'API Jolokia in Apache ActiveMQ | Kitploit
Strumenti/GitHubGitHub/mbadanoiu/cve-2022-41678
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebEsfiltrazione DatiStrumento di Accesso Remoto
GitHubmbadanoiu/cve-2022-41678

CVE-2022-41678

CVE-2022-41678: MBeans Pericolosi Accessibili tramite l'API Jolokia in Apache ActiveMQ

Vedi Repository
21 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-41678: MBeans Pericolosi Accessibili tramite API Jolokia in Apache ActiveMQ

Elencando e ispezionando gli MBeans esposti dall'API Jolokia all'indirizzo http://127.0.0.1:8161/api/jolokia sono stati identificati i seguenti vettori d'attacco:

  • Scrittura Arbitraria di File tramite Log4J che porta a Esecuzione di Codice Remoto
  • Lettura Arbitraria di File tramite Log4J
  • SSRF tramite Log4J
  • Sovrascrittura Arbitraria di File tramite Java Flight Recorder (l'RCE è anche ottenibile tramite JFR come scoperto dal team di threatbook.cn)

Questa vulnerabilità può essere sfruttata da un attaccante locale che conosce le credenziali di autenticazione di base (per impostazione predefinita “admin:admin”) utilizzate dall'interfaccia web di ActiveMQ.

Divulgazione del Venditore:

La divulgazione del venditore per questa vulnerabilità è disponibile qui.

NOTA: Questa vulnerabilità non è una "vulnerabilità di deserializzazione".

Requisiti:

Questa vulnerabilità richiede:

  • Credenziali valide per un utente con ruolo "admin"

Prova di Concetto:

Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.

Risorse Aggiuntive:

Presentazione YouTube su come sfruttare gli MBean Log4J tramite JMX/Jolokia (noto anche come Log4JMX)

Articolo del blog di Y4tacker che spiega come ottenere RCE tramite il vettore Log4J.

Codice di prova di concetto di Owen "phith0n" Gong che sfrutta sia i vettori Log4J che JFR.

Articolo del blog di 淚笑 l3yx che spiega come ottenere RCE tramite Java Flight Recorder.

Cronologia:

  • Questa vulnerabilità è stata inizialmente segnalata a [email protected] il 20-Gen-2023
  • Conferma che CVE-2022-41678 è stato assegnato a questa vulnerabilità e richiesta di ritest per le versioni di ActiveMQ 5.17.3 e 5.18.0 il 25-Ago-2023
  • Apache rivela CVE-2022-41678 il 28-Nov-2023
  • Effettuato il ritest e confermato che l'ultima versione di ActiveMQ non è più vulnerabile il 4-Gen-2024
  • Divulgato pubblicamente il rapporto iniziale il 29-Nov-2024
Scarica lo strumento