
MAL-011: Log4J Misconfiguration Allows Malicious JavaScript in Red Hat AMQ
Компонент Log4J приложения Redhat A-MQ настроен неправильно, что позволяет выполнение произвольных атрибутов “Script” в конфигурации Log4J. Если злоумышленник найдёт способ изменить конфигурацию Log4J, используемую A-MQ (например, через “setConfigText”), вставка вредоносных JavaScript-сценариев приведёт к удалённому выполнению кода (RCE).
Примечание: Для эксплуатации Red Hat AMQ версий > 7.10.2 и < 7.12 обратитесь к CVE-2023-50780: Dangerous MBeans Accessible via Jolokia API in Apache ActiveMQ Artemis.
Вендору было всё равно ¯\_(ツ)_/¯.
Эта уязвимость требует:
Примечание: Если сервер запущен с параметром "--allow-anonymous", то для аутентификации можно использовать любую непустую комбинацию пользователя и пароля.
Более подробная информация и процесс эксплуатации приведены в этом PDF.
Код для эксплуатации Log4J через Jolokia (он же log4jolokia)
CVE-2023-50780: Опасные MBeans, доступные через Jolokia API в Apache ActiveMQ Artemis