CVE-2024-32114
Apache ActiveMQ: JolokiaとREST APIがデフォルト設定では保護されていなかった
- 公開済み
- 2024/05/02
- 更新済み
- 2024/08/02
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 94.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Apache ActiveMQ 6.x では、デフォルト設定で API Web コンテキスト(Jolokia JMX REST API と Message REST API が配置されている場所)が保護されていません。これは、認証を一切必要とせずに誰でもこれらのレイヤーを利用できることを意味します。潜在的に、誰でも(Jolokia JMX REST API を使用して)ブローカーと対話したり、(Message REST API を使用して)メッセージを生成/消費したり、宛先をパージ/削除したりできます。緩和策として、ユーザーはデフォルトの conf/jetty.xml 設定ファイルを更新して認証要件を追加できます: <bean id="securityConstraintMapping" class="org.eclipse.jetty.security.ConstraintMapping"> <property name="constraint" ref="securityConstraint" /> <property name="pathSpec" value="/" /> </bean> または、デフォルト設定がデフォルトで認証を有効にするよう更新された Apache ActiveMQ 6.1.2 へのアップグレードを推奨します。
ソース
2- ActiveMQ-EXPtoolsエクスプロイト
Apache ActiveMQの脆弱性を総合的に利用するツール(CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46604,CVE-2024-32114,CVE-2026-34197,CVE-2026-40466, CVE-2026-42588)
- CVE-2026-34197エクスプロイト
Apache ActiveMQ の Jolokia API を介した RCE のエクスプロイト(CVE-2026-34197)。コマンド出力のキャプチャ、大量スキャン、自動エクスプロイトに対応。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。