
CVE-2022-41678: MBeans Pericolosi Accessibili tramite l'API Jolokia in Apache ActiveMQ
Elencando e ispezionando gli MBeans esposti dall'API Jolokia all'indirizzo http://127.0.0.1:8161/api/jolokia sono stati identificati i seguenti vettori d'attacco:
Questa vulnerabilità può essere sfruttata da un attaccante locale che conosce le credenziali di autenticazione di base (per impostazione predefinita “admin:admin”) utilizzate dall'interfaccia web di ActiveMQ.
La divulgazione del venditore per questa vulnerabilità è disponibile qui.
NOTA: Questa vulnerabilità non è una "vulnerabilità di deserializzazione".
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.
Presentazione YouTube su come sfruttare gli MBean Log4J tramite JMX/Jolokia (noto anche come Log4JMX)
Articolo del blog di Y4tacker che spiega come ottenere RCE tramite il vettore Log4J.
Codice di prova di concetto di Owen "phith0n" Gong che sfrutta sia i vettori Log4J che JFR.
Articolo del blog di 淚笑 l3yx che spiega come ottenere RCE tramite Java Flight Recorder.