CVE-2023-50780
Apache ActiveMQ Artemis: 인증된 사용자가 Jolokia MBeans를 통해 RCE를 수행할 수 있음
- 게시됨
- 2024. 10. 14.
- 업데이트됨
- 2025. 3. 19.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H보통 · 다음 30일
- 백분위수
- 97.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Apache ActiveMQ Artemis는 MBeans를 통해 진단 정보와 제어 기능에 대한 접근을 허용하며, 이는 인증된 Jolokia 엔드포인트를 통해서도 노출됩니다. 버전 2.29.0 이전에는 여기에 Log4J2 MBean도 포함되어 있었습니다. 이 MBean은 비관리자 사용자에게 노출되도록 설계된 것이 아닙니다. 이로 인해 인증된 공격자가 파일 시스템에 임의의 파일을 작성하고 간접적으로 RCE를 달성할 수 있게 될 수 있습니다. 사용자는 이 문제를 해결한 버전 2.29.0 이상으로 업그레이드하는 것이 권장됩니다.
소스
3CVE-2023-50780: Apache ActiveMQ Artemis에서 Jolokia API를 통해 액세스 가능한 위험한 MBeans
- Log4Jolokia익스플로잇
Jolokia를 통한 Log4J 악용을 위한 Python3 구현
- MAL-011익스플로잇
MAL-011: Log4J 잘못된 구성으로 Red Hat AMQ에서 악성 JavaScript 실행 가능
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.