CVE-2023-46604
Apache ActiveMQ, Apache ActiveMQ Legacy OpenWire Module: Неограниченная десериализация делает ActiveMQ уязвимым к атаке удаленного выполнения кода (RCE)
- Опубликовано
- 27 окт. 2023 г.
- Обновлено
- 3 нояб. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 2 нояб. 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Маршализатор протокола OpenWire на Java уязвим к удаленному выполнению кода. Эта уязвимость может позволить удаленному злоумышленнику с сетевым доступом к брокеру или клиенту OpenWire на основе Java выполнять произвольные команды оболочки, манипулируя сериализованными типами классов в протоколе OpenWire, что позволяет клиенту или брокеру (соответственно) инстанцировать любой класс из classpath. Пользователям рекомендуется обновить и брокеры, и клиенты до версий 5.15.16, 5.16.7, 5.17.6 или 5.18.3, в которых эта проблема устранена.
Источники
36- OpenWire-CVE-2023-46604-InvestigationИсследования
Разбор реагирования на инцидент с анализом эксплуатации CVE-2023-46604 в Apache ActiveMQ через OpenWire, включая анализ PCAP, идентификацию IOC и извлечение полезной нагрузки reverse shell.
- ActiveMQ-CVE-2023-46604Эксплойт
Недestructive валидатор для Apache ActiveMQ CVE-2023-46604. Отправляет специально сформированные пакеты OpenWire, использует HTTP-сервер обратного вызова для подтверждения RCE или загрузки XML и генерирует доказательства в формате CSV/JSON для авторизованных тестов на проникновение.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.