
Apache ActiveMQ CVE-2023-46604 の原因、コードパス、パッチポイント、再現結果をまとめた技術分析リポジトリです。
本ドキュメントは、公開された脆弱性 CVE-2023-46604 に関する技術分析および防御の観点からの学習資料です。
すべての実験は承認された閉鎖型テスト環境でのみ実施されており、非認可システムへの適用や再現は違法となる可能性があります。
本ドキュメントの内容は、脆弱性の理解、パッチ検証、検知および対応能力の強化を目的としてのみ提供されます。
CVE-2023-46604 は、Apache ActiveMQ の OpenWire デシリアライゼーション処理において発生するリモートコード実行(RCE)の脆弱性です。核心的な問題は、BaseDataStreamMarshaller.createThrowable() が外部入力として渡されたクラス名を十分に検証せずに、リフレクションでインスタンス化する点です。
攻撃者はこれを利用して、例外オブジェクトの代わりに別のクラスを生成させることができ、その過程でリモート XML のロードとコマンド実行につながる可能性があります。
Throwable サブタイプ検証の欠如ExceptionResponse -> createThrowable() -> 任意クラス生成詳細な分析レポートは以下のドキュメントで確認できます。
.
|- README.md
|- docs/
| \- CVE-2023-46604_report.md
\- assets/
\- images...
createThrowable() の脆弱箇所の説明