CVE-2024-32114
Apache ActiveMQ:默认配置下 Jolokia 和 REST API 未受保护
- 已发布
- 2024年5月2日
- 已更新
- 2024年8月2日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 94.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Apache ActiveMQ 6.x 中,默认配置未对 API Web 上下文(即 Jolokia JMX REST API 和 Message REST API 所在的位置)进行安全保护。这意味着任何人都可以在无需任何身份验证的情况下使用这些层。这样一来,任何人都可以与消息代理进行交互(使用 Jolokia JMX REST API),和/或生产/消费消息或清除/删除目的地(使用 Message REST API)。为缓解此问题,用户可以更新默认的 conf/jetty.xml 配置文件以添加身份验证要求:<bean id="securityConstraintMapping" class="org.eclipse.jetty.security.ConstraintMapping"> <property name="constraint" ref="securityConstraint" /> <property name="pathSpec" value="/" /> </bean> 或者,我们建议用户升级到 Apache ActiveMQ 6.1.2,该版本的默认配置已更新为默认启用身份验证。
来源
2Apache ActiveMQ漏洞综合利用工具(CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46604,CVE-2024-32114,CVE-2026-34197,CVE-2026-40466, CVE-2026-42588)
- CVE-2026-34197漏洞利用
Apache ActiveMQ 通过 Jolokia API 实现 RCE 的漏洞利用工具(CVE-2026-34197),支持命令输出捕获、批量扫描和自动利用。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。