Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-46604-Analysis — Apache ActiveMQ OpenWire デシリアライゼーション RCE 脆弱性の技術分析 | Kitploit
ツール/GitHubGitHub/sangrok-jeon/cve-2023-46604-analysis
脆弱性分析エクスプロイトウェブセキュリティ論文と研究学習と教育バイナリエクスプロイト
GitHubsangrok-jeon/cve-2023-46604-analysis

CVE-2023-46604-Analysis

Apache ActiveMQ OpenWire デシリアライゼーション RCE 脆弱性の技術分析

リポジトリを見る
5ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-46604 分析

Apache ActiveMQ CVE-2023-46604 の原因、コードパス、パッチポイント、再現結果をまとめた技術分析リポジトリです。

本ドキュメントは、公開された脆弱性 CVE-2023-46604 に関する技術分析および防御の観点からの学習資料です。
すべての実験は承認された閉鎖型テスト環境でのみ実施されており、非認可システムへの適用や再現は違法となる可能性があります。
本ドキュメントの内容は、脆弱性の理解、パッチ検証、検知および対応能力の強化を目的としてのみ提供されます。

概要

CVE-2023-46604 は、Apache ActiveMQ の OpenWire デシリアライゼーション処理において発生するリモートコード実行(RCE)の脆弱性です。核心的な問題は、BaseDataStreamMarshaller.createThrowable() が外部入力として渡されたクラス名を十分に検証せずに、リフレクションでインスタンス化する点です。

攻撃者はこれを利用して、例外オブジェクトの代わりに別のクラスを生成させることができ、その過程でリモート XML のロードとコマンド実行につながる可能性があります。

要点

  • 対象製品: Apache ActiveMQ 5.15.x ~ 5.18.x
  • 影響バージョン: 5.15.15 以下、5.16.6 以下、5.17.5 以下、5.18.2 以下
  • パッチバージョン: 5.15.16 / 5.16.7 / 5.17.6 / 5.18.3
  • 脆弱性タイプ: Insecure Deserialization による RCE
  • 主な原因: Throwable サブタイプ検証の欠如
  • 悪用フロー: ExceptionResponse -> createThrowable() -> 任意クラス生成

レポート

詳細な分析レポートは以下のドキュメントで確認できます。

  • CVE-2023-46604 分析レポート

リポジトリ構成

root@kitploit:~
.
|- README.md
|- docs/
|  \- CVE-2023-46604_report.md
\- assets/
   \- images...

ハイライト

  • 脆弱性が発生するコードパスの分析
  • createThrowable() の脆弱箇所の説明
  • パッチバージョンでの検証ロジックの変更
  • テスト環境に基づく再現結果の要約
  • 対応および防御の観点からの運用推奨事項

参照

  • Apache Security Advisory
  • Apache Jira AMQ-9370
  • Rapid7 AttackerKB Analysis
  • 公開 POC リポジトリ
  • CVE 情報の確認
ツールをダウンロード