
Análise técnica da vulnerabilidade RCE de desserialização do Apache ActiveMQ OpenWire
Repositório de análise técnica que resume a causa, caminho de código, pontos de patch e resultados de reprodução do Apache ActiveMQ CVE-2023-46604.
Este documento é um material de aprendizado sob a perspectiva de análise técnica e defesa da vulnerabilidade pública CVE-2023-46604.
Todos os experimentos foram realizados apenas em ambientes de teste fechados e aprovados; a aplicação ou reprodução em sistemas não autorizados pode ser ilegal.
O conteúdo deste documento é fornecido apenas para fins de entendimento da vulnerabilidade, verificação de patches e aprimoramento das capacidades de detecção e resposta.
CVE-2023-46604 é uma vulnerabilidade de execução remota de código que ocorre durante o processo de desserialização OpenWire do Apache ActiveMQ. O problema central é que BaseDataStreamMarshaller.createThrowable() instancia por reflexão um nome de classe passado como entrada externa sem validação suficiente.
Um atacante pode usar isso para fazer com que uma classe diferente seja criada em vez de um objeto de exceção, e nesse processo, pode ocorrer carregamento remoto de XML e execução de comandos.
ThrowableExceptionResponse -> createThrowable() -> Criação de classe arbitráriaO relatório detalhado de análise pode ser encontrado no documento abaixo.
.
|- README.md
|- docs/
| \- CVE-2023-46604_report.md
\- assets/
\- images...
createThrowable()