
MAL-011: Неправильная конфигурация Log4J позволяет внедрение вредоносного JavaScript в Red Hat AMQ
Компонент Log4J приложения Redhat A-MQ настроен неправильно, что позволяет выполнение произвольных атрибутов “Script” в конфигурации Log4J. Если злоумышленник найдёт способ изменить конфигурацию Log4J, используемую A-MQ (например, через “setConfigText”), вставка вредоносных JavaScript-сценариев приведёт к удалённому выполнению кода (RCE).
Примечание: Для эксплуатации Red Hat AMQ версий > 7.10.2 и < 7.12 обратитесь к CVE-2023-50780: Dangerous MBeans Accessible via Jolokia API in Apache ActiveMQ Artemis.
Вендору было всё равно ¯\_(ツ)_/¯.
Эта уязвимость требует:
Примечание: Если сервер запущен с параметром "--allow-anonymous", то для аутентификации можно использовать любую непустую комбинацию пользователя и пароля.
Более подробная информация и процесс эксплуатации приведены в этом PDF.