CVE-2023-46604
Apache ActiveMQ、Apache ActiveMQ Legacy OpenWire 模块:无界反序列化导致 ActiveMQ 易受远程代码执行(RCE)攻击
- 已发布
- 2023年10月27日
- 已更新
- 2025年11月3日
- 分配 CNA
- apache
- 观察到的证据
- 2023年11月2日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H高 · 未来 30 天
- 百分位
- 100.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
Java OpenWire 协议 marshaller 存在远程代码执行(Remote Code Execution)漏洞。该漏洞可能允许具有网络访问权限的远程攻击者通过操纵 OpenWire 协议中的序列化类类型,使基于 Java 的 OpenWire 代理或客户端(分别)实例化类路径上的任何类,从而运行任意 shell 命令。建议用户将代理和客户端均升级至修复此问题的 5.15.16、5.16.7、5.17.6 或 5.18.3 版本。
来源
36事件响应演练,分析通过 OpenWire 对 Apache ActiveMQ 的 CVE-2023-46604 漏洞利用,包括 PCAP 分析、IOC 识别以及反向 Shell 载荷提取。
Apache ActiveMQ CVE-2023-46604 的非破坏性验证器。发送精心构造的 OpenWire 数据包,利用 HTTP 回调服务器确认 RCE 或 XML 加载,并为授权渗透测试生成 CSV/JSON 证据。
- CVE-2023-46604漏洞利用
Apache ActiveMQ 中 CVE-2023-46604 的漏洞利用,通过精心构造的 XML 负载实现远程代码执行和反弹 Shell 建立。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。