
CVE-2022-41678: Apache ActiveMQ의 Jolokia API를 통해 접근 가능한 위험한 MBeans
http://127.0.0.1:8161/api/jolokia에서 Jolokia API를 통해 노출된 MBeans를 나열하고 검사함으로써 다음과 같은 공격 벡터가 식별되었습니다:
이 취약점은 ActiveMQ 웹 인터페이스에서 사용하는 기본 인증 자격 증명(기본값 "admin:admin")을 알고 있는 로컬 공격자에 의해 악용될 수 있습니다.
이 취약점에 대한 공급업체의 공개는 여기에서 확인할 수 있습니다.
참고: 이 취약점은 "역직렬화 취약점"이 아닙니다.
이 취약점이 요구하는 사항:
자세한 내용과 악용 절차는 이 PDF에서 확인할 수 있습니다.
JMX/Jolokia를 통해 Log4J MBeans를 악용하는 방법에 대한 YouTube 프레젠테이션 (일명 Log4JMX)
Log4J 벡터를 통해 RCE를 얻는 방법을 설명하는 Y4tacker의 블로그 게시물
Log4J 및 JFR 벡터를 모두 악용하는 Owen "phith0n" Gong의 개념 증명 코드
Java Flight Recorder를 통해 RCE를 얻는 방법을 설명하는 淚笑 l3yx의 블로그 게시물