Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/mbadanoiu/cve-2022-41678
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийЭксфильтрация данныхИнструмент Удаленного Доступа
GitHubmbadanoiu/cve-2022-41678

CVE-2022-41678

CVE-2022-41678: Опасные MBeans, доступные через Jolokia API в Apache ActiveMQ

Репозиторий
221 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-41678: Опасные MBeans, доступные через Jolokia API в Apache ActiveMQ

При перечислении и изучении MBeans, предоставляемых Jolokia API по адресу http://127.0.0.1:8161/api/jolokia, были выявлены следующие векторы атак:

  • Произвольная запись файла с помощью Log4J, приводящая к удалённому выполнению кода
  • Произвольное чтение файла с помощью Log4J
  • SSRF с помощью Log4J
  • Произвольная перезапись файла с помощью Java Flight Recorder (RCE также достижимо через JFR, как обнаружила команда threatbook.cn)

Эта уязвимость может быть эксплуатирована локальным злоумышленником, знающим учётные данные базовой аутентификации (по умолчанию «admin:admin»), используемые веб-интерфейсом ActiveMQ.

Раскрытие информации вендором:

Раскрытие информации об этой уязвимости вендором можно найти здесь.

ПРИМЕЧАНИЕ: Эта уязвимость не является «уязвимостью десериализации».

Требования:

Эта уязвимость требует:

  • Действительные учётные данные для пользователя с ролью «admin»

Доказательство концепции:

Более подробная информация и процесс эксплуатации приведены в этом PDF.

Дополнительные ресурсы:

Презентация на YouTube о том, как эксплуатировать MBeans Log4J через JMX/Jolokia (также известный как Log4JMX)

Запись в блоге от Y4tacker, объясняющая, как получить RCE через вектор Log4J.

Код proof of concept от Owen "phith0n" Gong, который эксплуатирует оба вектора: Log4J и JFR.

Запись в блоге от 淚笑 l3yx, объясняющая, как получить RCE через Java Flight Recorder.

Хронология:

  • Эта уязвимость была первоначально сообщена на [email protected] 20-Jan-2023
  • Подтверждение того, что для этой уязвимости был выделен CVE-2022-41678, и запрос на повторное тестирование версий ActiveMQ 5.17.3 и 5.18.0 — 25-Aug-2023
  • Apache раскрывает CVE-2022-41678 28-Nov-2023
  • Выполнено повторное тестирование и подтверждено, что последняя версия ActiveMQ больше не уязвима, 4-Jan-2024
  • Публично раскрыт первоначальный отчёт 29-Nov-2024
Скачать инструмент