
CVE-2022-41678: MBeans perigosos acessíveis via API Jolokia no Apache ActiveMQ
Ao listar e inspecionar os MBeans expostos pela API Jolokia em http://127.0.0.1:8161/api/jolokia, os seguintes vetores de ataque foram identificados:
Esta vulnerabilidade pode ser explorada por um atacante local que conheça as credenciais básicas de autenticação (por padrão "admin:admin") usadas pela interface web do ActiveMQ.
A divulgação do fornecedor para esta vulnerabilidade pode ser encontrada aqui.
NOTA: Esta vulnerabilidade não é uma "vulnerabilidade de desserialização".
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.
Apresentação no YouTube sobre como explorar MBeans Log4J via JMX/Jolokia (também conhecido como Log4JMX)
Postagem no blog por Y4tacker explicando como obter RCE via o vetor Log4J.
Código de prova de conceito por Owen "phith0n" Gong que explora tanto os vetores Log4J quanto JFR.
Postagem no blog por 淚笑 l3yx explicando como obter RCE via o Java Flight Recorder.