Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MAL-011 — MAL-011: Log4J Misconfiguration Allows Malicious JavaScript in Red Hat AMQ | Kitploit
Инструменты/GitHubGitHub/mbadanoiu/mal-011
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingMisconfigurationLearning & Education
GitHubmbadanoiu/mal-011

MAL-011

MAL-011: Log4J Misconfiguration Allows Malicious JavaScript in Red Hat AMQ

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

MAL-011: Неправильная конфигурация Log4J позволяет выполнение вредоносного JavaScript в Red Hat AMQ

Компонент Log4J приложения Redhat A-MQ настроен неправильно, что позволяет выполнение произвольных атрибутов “Script” в конфигурации Log4J. Если злоумышленник найдёт способ изменить конфигурацию Log4J, используемую A-MQ (например, через “setConfigText”), вставка вредоносных JavaScript-сценариев приведёт к удалённому выполнению кода (RCE).

Примечание: Для эксплуатации Red Hat AMQ версий > 7.10.2 и < 7.12 обратитесь к CVE-2023-50780: Dangerous MBeans Accessible via Jolokia API in Apache ActiveMQ Artemis.

Раскрытие информации вендором:

Вендору было всё равно ¯\_(ツ)_/¯.

Требования:

Эта уязвимость требует:

  • Действительные учётные данные для пользователя с ролью "admin" (если требуется аутентификация)

Примечание: Если сервер запущен с параметром "--allow-anonymous", то для аутентификации можно использовать любую непустую комбинацию пользователя и пароля.

Доказательство концепции:

Более подробная информация и процесс эксплуатации приведены в этом PDF.

Дополнительные ресурсы:

Код для эксплуатации Log4J через Jolokia (он же log4jolokia)

CVE-2023-50780: Опасные MBeans, доступные через Jolokia API в Apache ActiveMQ Artemis

Скачать инструмент