Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-46604-Analysis — Análise técnica da vulnerabilidade RCE de desserialização do Apache ActiveMQ OpenWire | Kitploit
Ferramentas/GitHubGitHub/sangrok-jeon/cve-2023-46604-analysis
Análise de VulnerabilidadesExploraçãoSegurança WebPapers e PesquisaAprendizado e EducaçãoExploração de Binários
GitHubsangrok-jeon/cve-2023-46604-analysis

CVE-2023-46604-Analysis

Análise técnica da vulnerabilidade RCE de desserialização do Apache ActiveMQ OpenWire

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 5 mesesAinda não revisado

Análise do CVE-2023-46604

Repositório de análise técnica que resume a causa, caminho de código, pontos de patch e resultados de reprodução do Apache ActiveMQ CVE-2023-46604.

Este documento é um material de aprendizado sob a perspectiva de análise técnica e defesa da vulnerabilidade pública CVE-2023-46604.
Todos os experimentos foram realizados apenas em ambientes de teste fechados e aprovados; a aplicação ou reprodução em sistemas não autorizados pode ser ilegal.
O conteúdo deste documento é fornecido apenas para fins de entendimento da vulnerabilidade, verificação de patches e aprimoramento das capacidades de detecção e resposta.

Visão Geral

CVE-2023-46604 é uma vulnerabilidade de execução remota de código que ocorre durante o processo de desserialização OpenWire do Apache ActiveMQ. O problema central é que BaseDataStreamMarshaller.createThrowable() instancia por reflexão um nome de classe passado como entrada externa sem validação suficiente.

Um atacante pode usar isso para fazer com que uma classe diferente seja criada em vez de um objeto de exceção, e nesse processo, pode ocorrer carregamento remoto de XML e execução de comandos.

Pontos Principais

  • Produto alvo: Apache ActiveMQ 5.15.x ~ 5.18.x
  • Versões afetadas: 5.15.15 e anteriores, 5.16.6 e anteriores, 5.17.5 e anteriores, 5.18.2 e anteriores
  • Versões corrigidas: 5.15.16 / 5.16.7 / 5.17.6 / 5.18.3
  • Tipo de vulnerabilidade: RCE por Desserialização Insegura
  • Causa principal: Ausência de validação de subtipo de Throwable
  • Fluxo de exploração: ExceptionResponse -> createThrowable() -> Criação de classe arbitrária

Relatório

O relatório detalhado de análise pode ser encontrado no documento abaixo.

  • Relatório de Análise CVE-2023-46604

Estrutura do Repositório

root@kitploit:~
.
|- README.md
|- docs/
|  \- CVE-2023-46604_report.md
\- assets/
   \- images...

Destaques

  • Análise do caminho de código onde a vulnerabilidade ocorre
  • Explicação do ponto vulnerável em createThrowable()
  • Mudanças na lógica de validação nas versões corrigidas
  • Resumo dos resultados de reprodução com base no ambiente de teste
  • Recomendações operacionais sob a perspectiva de resposta e defesa

Referências

  • Apache Security Advisory
  • Apache Jira AMQ-9370
  • Rapid7 AttackerKB Analysis
  • Repositório público de POC
  • Verificar informações do CVE
Baixar ferramenta