
CVE-2022-41678: Apache ActiveMQ の Jolokia API 経由でアクセス可能な危険な MBean
http://127.0.0.1:8161/api/jolokia の Jolokia API によって公開されている MBean を列挙・調査したところ、以下の攻撃ベクトルが特定されました:
この脆弱性は、ActiveMQ Web インターフェースで使用される基本認証資格情報(デフォルトは「admin:admin」)を知っているローカル攻撃者によって悪用される可能性があります。
この脆弱性に関するベンダーの開示はこちらで確認できます。
注記: この脆弱性は「逆シリアル化の脆弱性」ではありません。
この脆弱性の悪用には以下が必要です:
詳細な情報と悪用手順は、このPDFで確認できます。
JMX/Jolokia 経由で Log4J MBean を悪用する方法に関するYouTube プレゼンテーション(別名 Log4JMX)
Owen "phith0n" Gong による概念実証コード。Log4J と JFR の両方のベクトルを悪用します。