
Apache ActiveMQ OpenWire: analisi tecnica della vulnerabilità RCE di deserializzazione
Repository tecnico di analisi che riassume le cause, il percorso del codice, i punti di patch e i risultati della riproduzione della vulnerabilità Apache ActiveMQ CVE-2023-46604.
Questo documento è materiale didattico per l'analisi tecnica e la difesa dalla vulnerabilità pubblica CVE-2023-46604.
Tutti gli esperimenti sono stati condotti esclusivamente in ambienti di test chiusi autorizzati; l'applicazione o la riproduzione su sistemi non autorizzati potrebbe essere illegale.
Il contenuto di questo documento è fornito esclusivamente per scopi di comprensione della vulnerabilità, verifica delle patch e potenziamento delle capacità di rilevamento e risposta.
CVE-2023-46604 è una vulnerabilità di esecuzione remota di codice che si verifica nel processo di deserializzazione OpenWire di Apache ActiveMQ. Il problema principale è che BaseDataStreamMarshaller.createThrowable() istanzia tramite riflessione un nome di classe passato dall'input esterno senza una sufficiente validazione.
Un attaccante può sfruttare questo per creare una classe diversa invece di un oggetto eccezione, e nel processo può portare al caricamento remoto di XML e all'esecuzione di comandi.
ThrowableExceptionResponse -> createThrowable() -> creazione di classe arbitrariaIl rapporto di analisi dettagliato è disponibile nel documento seguente.
.
|- README.md
|- docs/
| \- CVE-2023-46604_report.md
\- assets/
\- images...
createThrowable()