Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-46604-Analysis — Apache ActiveMQ OpenWire: analisi tecnica della vulnerabilità RCE di deserializzazione | Kitploit
Strumenti/GitHubGitHub/sangrok-jeon/cve-2023-46604-analysis
Analisi delle VulnerabilitàExploitSicurezza WebPaper e RicercaApprendimento e FormazioneBinary Exploitation
GitHubsangrok-jeon/cve-2023-46604-analysis

CVE-2023-46604-Analysis

Apache ActiveMQ OpenWire: analisi tecnica della vulnerabilità RCE di deserializzazione

Vedi Repository
126 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Analisi di CVE-2023-46604

Repository tecnico di analisi che riassume le cause, il percorso del codice, i punti di patch e i risultati della riproduzione della vulnerabilità Apache ActiveMQ CVE-2023-46604.

Questo documento è materiale didattico per l'analisi tecnica e la difesa dalla vulnerabilità pubblica CVE-2023-46604.
Tutti gli esperimenti sono stati condotti esclusivamente in ambienti di test chiusi autorizzati; l'applicazione o la riproduzione su sistemi non autorizzati potrebbe essere illegale.
Il contenuto di questo documento è fornito esclusivamente per scopi di comprensione della vulnerabilità, verifica delle patch e potenziamento delle capacità di rilevamento e risposta.

Panoramica

CVE-2023-46604 è una vulnerabilità di esecuzione remota di codice che si verifica nel processo di deserializzazione OpenWire di Apache ActiveMQ. Il problema principale è che BaseDataStreamMarshaller.createThrowable() istanzia tramite riflessione un nome di classe passato dall'input esterno senza una sufficiente validazione.

Un attaccante può sfruttare questo per creare una classe diversa invece di un oggetto eccezione, e nel processo può portare al caricamento remoto di XML e all'esecuzione di comandi.

Punti Chiave

  • Prodotto interessato: Apache ActiveMQ 5.15.x ~ 5.18.x
  • Versioni interessate: 5.15.15 e precedenti, 5.16.6 e precedenti, 5.17.5 e precedenti, 5.18.2 e precedenti
  • Versioni con patch: 5.15.16 / 5.16.7 / 5.17.6 / 5.18.3
  • Tipo di vulnerabilità: RCE dovuta a deserializzazione non sicura
  • Causa principale: assenza di validazione dei sottotipi di Throwable
  • Flusso di sfruttamento: ExceptionResponse -> createThrowable() -> creazione di classe arbitraria

Report

Il rapporto di analisi dettagliato è disponibile nel documento seguente.

  • Rapporto di analisi CVE-2023-46604

Struttura del Repository

.
|- README.md
|- docs/
|  \- CVE-2023-46604_report.md
\- assets/
   \- images...

Punti Salienti

  • Analisi del percorso del codice che porta alla vulnerabilità
  • Spiegazione del punto vulnerabile in createThrowable()
  • Modifiche alla logica di validazione nella versione con patch
  • Riepilogo dei risultati della riproduzione basata su ambiente di test
  • Raccomandazioni operative dal punto di vista della risposta e della difesa

Riferimenti

  • Apache Security Advisory
  • Apache Jira AMQ-9370
  • Rapid7 AttackerKB Analysis
  • Repository POC pubblico
  • Verifica informazioni CVE
Scarica lo strumento