CVE-2025-27533
中已发布
Apache ActiveMQ:未检查的缓冲区长度可能导致过度的内存分配
- 已发布
- 2025年5月7日
- 已更新
- 2025年11月3日
- 分配 CNA
- apache
- 观察到的证据
- 2025年5月9日
初级CVSS
6.9/ 10中
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:A/V:D/RE:M/U:Red8.7%
低 · 未来 30 天
- 百分位
- 94.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache ActiveMQ 中存在内存分配大小值过大的漏洞。在解组 OpenWire 命令时,缓冲区的大小值未得到正确验证,这可能导致过度的内存分配,并可能被利用来通过耗尽进程内存而造成拒绝服务(DoS),从而影响在未使用双向 TLS 连接时依赖 ActiveMQ 代理可用性的应用程序和服务。此问题影响 Apache ActiveMQ:从 6.0.0 到 6.1.6 之前、从 5.18.0 到 5.18.7 之前、从 5.17.0 到 5.17.7 之前、5.16.8 之前的版本。ActiveMQ 5.19.0 不受影响。建议用户升级到 6.1.6+、5.19.0+、5.18.7+、5.17.7 或 5.16.8 版本,这些版本修复了该问题。现有用户可以在受影响的代理上实施双向 TLS 以缓解风险。
来源
2针对 CVE-2025-27533 的利用,Apache ActiveMQ 中的一个拒绝服务(DoS)漏洞
Abdualhadi khalifa · multiple · 2025年5月9日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。