CVE-2022-41678
Apache ActiveMQ: JolokiaのAPI制限の不備により、認証済みユーザーがRCEを実行可能
- 公開済み
- 2023/11/28
- 更新済み
- 2025/11/03
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 99.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
ユーザーがJolokiaで認証されると、任意のコード実行を引き起こす可能性があります。詳細には、ActiveMQ構成では、jettyがorg.jolokia.http.AgentServletを許可しており、/api/jolokiaへのリクエストを処理します。org.jolokia.http.HttpRequestHandler#handlePostRequestは、JSONObjectを通じてJmxRequestを作成できます。そして、org.jolokia.http.HttpRequestHandler#executeRequestを呼び出します。さらに深い呼び出しスタックでは、org.jolokia.handler.ExecHandler#doHandleRequestがリフレクションを通じて呼び出される可能性があります。これは、さまざまなmbeanを介してRCEにつながる可能性があります。一例として、Javaバージョン11以上に存在するjdk.management.jfr.FlightRecorderMXBeanImplにおける無制限のデシリアライゼーションがあります。1. newRecordingを呼び出します。2. setConfigurationを呼び出します。そして、ウェブシェルのデータがその中に隠されています。3. startRecordingを呼び出します。4. copyToメソッドを呼び出します。ウェブシェルは.jspファイルに書き込まれます。緩和策は、Jolokiaで許可されるアクションを(デフォルトで)制限するか、Jolokiaを無効にすることです。より制限的なJolokia構成が、デフォルトのActiveMQディストリビューションで定義されています。更新されたJolokia構成を含むActiveMQディストリビューションバージョン(5.16.6、5.17.4、5.18.0、6.0.0)にアップグレードすることを推奨します。
ソース
5CVE-2022-41678: Apache ActiveMQ の Jolokia API 経由でアクセス可能な危険な MBean
- CVE-2022-41678エクスプロイト
CVE-2022-41678 は Apache ActiveMQ におけるリモートコード実行の脆弱性です。この脆弱性により、攻撃者は JMX インターフェースを介して Log4j 設定または JFR 設定を変更し、悪意のある JSP webshell をサーバーの web ディレクトリに書き込むことで、最終的にリモートコード実行を実現できます。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。