
CVE-2022-41678: Опасные MBeans, доступные через Jolokia API в Apache ActiveMQ
При перечислении и изучении MBeans, предоставляемых Jolokia API по адресу http://127.0.0.1:8161/api/jolokia, были выявлены следующие векторы атак:
Эта уязвимость может быть эксплуатирована локальным злоумышленником, знающим учётные данные базовой аутентификации (по умолчанию «admin:admin»), используемые веб-интерфейсом ActiveMQ.
Раскрытие информации об этой уязвимости вендором можно найти здесь.
ПРИМЕЧАНИЕ: Эта уязвимость не является «уязвимостью десериализации».
Эта уязвимость требует:
Более подробная информация и процесс эксплуатации приведены в этом PDF.
Презентация на YouTube о том, как эксплуатировать MBeans Log4J через JMX/Jolokia (также известный как Log4JMX)
Запись в блоге от Y4tacker, объясняющая, как получить RCE через вектор Log4J.
Код proof of concept от Owen "phith0n" Gong, который эксплуатирует оба вектора: Log4J и JFR.
Запись в блоге от 淚笑 l3yx, объясняющая, как получить RCE через Java Flight Recorder.