
CVE-2023-26269: Apache JamesのJMX設定ミス
デフォルトでは、Apache James は localhost のポート 9999 で待ち受ける JMXRMI サービスを起動します。JMX が認証なしのアクセスを許可するように誤設定されているため、James を実行しているマシンへのローカルアクセスを持つ攻撃者は、“MLet攻撃” を使用して任意の MBean をロードし、悪意のある Java コードを実行できます。
このアプリケーションは SMTP、POP3、IMAP ポート (25, 110, 143) で待ち受けるために昇格された権限を必要とするため、通常は “root” ユーザーとして実行され、潜在的なローカル権限昇格 (LPE) 攻撃の影響が大きくなります。
この脆弱性に関するベンダーの開示と修正はこちらで確認できます。
詳細と悪用手順は、このPDFで確認できます。