CVE-2022-41678
Apache ActiveMQ: Restrições insuficientes de API no Jolokia permitem que usuários autenticados executem RCE
- Publicado
- 28 de nov. de 2023
- Atualizado
- 3 de nov. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Quando um usuário é autenticado no Jolokia, ele pode potencialmente acionar a execução arbitrária de código. Em detalhes, nas configurações do ActiveMQ, o jetty permite que org.jolokia.http.AgentServlet lide com requisições para /api/jolokia. org.jolokia.http.HttpRequestHandler#handlePostRequest é capaz de criar um JmxRequest através de JSONObject. E chamadas para org.jolokia.http.HttpRequestHandler#executeRequest. Em pilhas de chamadas mais profundas, org.jolokia.handler.ExecHandler#doHandleRequest pode ser invocado através de reflexão. Isso pode levar a RCE por meio de vários mbeans. Um exemplo é a desserialização não restrita em jdk.management.jfr.FlightRecorderMXBeanImpl, que existe em versões do Java acima de 11. 1 Chame newRecording. 2 Chame setConfiguration. E os dados de um webshell se escondem nele. 3 Chame startRecording. 4 Chame o método copyTo. O webshell será gravado em um arquivo .jsp. A mitigação é restringir (por padrão) as ações autorizadas no Jolokia ou desabilitar o Jolokia. Uma configuração do Jolokia mais restritiva foi definida na distribuição padrão do ActiveMQ. Incentivamos os usuários a atualizarem para versões das distribuições do ActiveMQ que incluem a configuração atualizada do Jolokia: 5.16.6, 5.17.4, 5.18.0, 6.0.0.
Fontes
5CVE-2022-41678: MBeans perigosos acessíveis via API Jolokia no Apache ActiveMQ
- CVE-2022-41678Exploit
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.