CVE-2022-41678
Apache ActiveMQ: Недостаточные ограничения API в Jolokia позволяют аутентифицированным пользователям выполнять RCE
- Опубликовано
- 28 нояб. 2023 г.
- Обновлено
- 3 нояб. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
После аутентификации пользователя в Jolokia он потенциально может вызвать выполнение произвольного кода. В частности, в конфигурациях ActiveMQ jetty позволяет org.jolokia.http.AgentServlet обрабатывать запросы к /api/jolokia. org.jolokia.http.HttpRequestHandler#handlePostRequest способен создавать JmxRequest через JSONObject. И вызывает org.jolokia.http.HttpRequestHandler#executeRequest. В более глубоких стеках вызовов org.jolokia.handler.ExecHandler#doHandleRequest может быть вызван через рефлексию. Это может привести к RCE через различные mbeans. Одним из примеров является неограниченная десериализация в jdk.management.jfr.FlightRecorderMXBeanImpl, которая существует в Java версии выше 11. 1 Вызовите newRecording. 2 Вызовите setConfiguration. А в нём скрываются данные веб-шелла. 3 Вызовите startRecording. 4 Вызовите метод copyTo. Веб-шелл будет записан в .jsp файл. Мера по смягчению последствий — ограничить (по умолчанию) действия, разрешённые в Jolokia, или отключить Jolokia. Более строгая конфигурация Jolokia определена в стандартном дистрибутиве ActiveMQ. Мы рекомендуем пользователям обновиться до версий дистрибутивов ActiveMQ, включающих обновлённую конфигурацию Jolokia: 5.16.6, 5.17.4, 5.18.0, 6.0.0.
Источники
5CVE-2022-41678: Опасные MBeans, доступные через Jolokia API в Apache ActiveMQ
- CVE-2022-41678Эксплойт
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.