
MAL-011: Log4J Misconfiguration Allows Malicious JavaScript in Red Hat AMQ
Il componente Log4J dell'applicazione Redhat A-MQ è configurato in modo errato e consente l'esecuzione di attributi "Script" arbitrari nella configurazione Log4J. Se un attaccante trova un modo per modificare la configurazione Log4J utilizzata da A-MQ (ad es. tramite "setConfigText"), l'inserimento di script JavaScript dannosi che comporterà l'esecuzione di codice in modalità remota (RCE).
Nota: Per lo sfruttamento delle versioni di Red Hat AMQ > 7.10.2 e < 7.12 fare riferimento a CVE-2023-50780: MBean pericolosi accessibili tramite API Jolokia in Apache ActiveMQ Artemis.
Il vendor non se ne è curato ¯\_(ツ)_/¯.
Questa vulnerabilità richiede:
Nota: Se il server è configurato con "--allow-anonymous", qualsiasi combinazione utente-password non nulla può essere utilizzata per autenticarsi.
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.
Codice per lo sfruttamento di Log4J tramite Jolokia (noto anche come log4jolokia)
CVE-2023-50780: MBean pericolosi accessibili tramite API Jolokia in Apache ActiveMQ Artemis