Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-41678 — CVE-2022-41678: Apache ActiveMQ の Jolokia API 経由でアクセス可能な危険な MBean | Kitploit
ツール/GitHubGitHub/mbadanoiu/cve-2022-41678
脆弱性分析エクスプロイトウェブアプリケーション悪用データ流出リモートアクセスツール
GitHubmbadanoiu/cve-2022-41678

CVE-2022-41678

CVE-2022-41678: Apache ActiveMQ の Jolokia API 経由でアクセス可能な危険な MBean

リポジトリを見る
221年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-41678: Apache ActiveMQ の Jolokia API を介してアクセス可能な危険な MBean

http://127.0.0.1:8161/api/jolokia の Jolokia API によって公開されている MBean を列挙・調査したところ、以下の攻撃ベクトルが特定されました:

  • Log4J を利用した任意ファイル書き込み(リモートコード実行につながる)
  • Log4J を利用した任意ファイル読み取り
  • Log4J を利用した SSRF
  • Java Flight Recorder を利用した任意ファイル上書き(threatbook.cn チームによって発見されたとおり、JFR を介した RCE も達成可能)

この脆弱性は、ActiveMQ Web インターフェースで使用される基本認証資格情報(デフォルトは「admin:admin」)を知っているローカル攻撃者によって悪用される可能性があります。

ベンダー開示:

この脆弱性に関するベンダーの開示はこちらで確認できます。

注記: この脆弱性は「逆シリアル化の脆弱性」ではありません。

要件:

この脆弱性の悪用には以下が必要です:

  • 「admin」ロールを持つユーザーの有効な資格情報

概念実証:

詳細な情報と悪用手順は、このPDFで確認できます。

追加リソース:

JMX/Jolokia 経由で Log4J MBean を悪用する方法に関するYouTube プレゼンテーション(別名 Log4JMX)

Y4tacker によるブログ記事は、Log4J ベクトルを介して RCE を取得する方法を説明しています。

Owen "phith0n" Gong による概念実証コード。Log4J と JFR の両方のベクトルを悪用します。

淚笑 l3yx によるブログ記事は、Java Flight Recorder を介して RCE を取得する方法を説明しています。

タイムライン:

  • 2023年1月20日、この脆弱性は最初に [email protected] へ報告されました
  • 2023年8月25日、この脆弱性に対して CVE-2022-41678 が割り当てられたことの確認と、ActiveMQ バージョン 5.17.3 および 5.18.0 の再テスト依頼
  • 2023年11月28日、Apache が CVE-2022-41678 を公開
  • 2024年1月4日、再テストを実施し、最新の ActiveMQ がもはや脆弱ではないことを確認
  • 2024年11月29日、当初の報告を公開
ツールをダウンロード