Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-34197 — CVE-2026-34197 - Apache ActiveMQ Jolokia Remote Code Execution (RCE) | Kitploit
工具/GitHubGitHub/k3ystr0k3r/cve-2026-34197
Vulnerability AnalysisExploitationWeb Application ExploitationCommand and ControlRemote Access ToolPayload Development
GitHubk3ystr0k3r/cve-2026-34197

CVE-2026-34197

CVE-2026-34197 - Apache ActiveMQ Jolokia Remote Code Execution (RCE)

查看仓库
31个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-34197 - Apache ActiveMQ Jolokia 远程代码执行(RCE)

CVE-2026-34197 是一个影响 Apache ActiveMQ Classic 的高严重性远程代码执行(RCE)漏洞。该问题存在于 Jolokia JMX-HTTP 桥接器中,该桥接器通过 /api/jolokia/ 端点以 HTTP 方式暴露管理操作。

默认的 Jolokia 访问策略允许经过身份验证的用户对 ActiveMQ MBean 调用管理操作。某些代理管理方法接受用户可控的发现 URI。精心构造的 URI 可导致 ActiveMQ 在代理配置验证之前加载远程 Spring XML 应用程序上下文。

在初始化期间,Spring 会立即实例化单例 bean。由于 bean 初始化发生在 ActiveMQ 验证所提供配置之前,攻击者控制的 bean 定义可能会在代理的 JVM 内执行任意 Java 代码。这最终可能导致 ActiveMQ 进程以运行服务的权限被完全攻陷。


技术细节

该漏洞影响多个组件之间的交互:

  • Apache ActiveMQ Classic
  • Jolokia JMX-HTTP 桥接器
  • Java 管理扩展(JMX)
  • BrokerService 管理操作
  • Spring Framework 的 ResourceXmlApplicationContext

通常,通过 Jolokia 暴露的管理操作旨在用于代理管理。然而,某些代理方法接受外部配置引用。

由于 Spring 会立即加载并实例化 bean,恶意 bean 定义可能会在 ActiveMQ 验证所提供配置是否应被接受之前执行。

这种顺序问题尽管存在后续的验证逻辑,仍会形成代码执行原语。


根本原因

该漏洞源于两个同时出现的安全设计问题:

  1. 通过 Jolokia 暴露的管理 JMX 操作接受攻击者控制的输入。
  2. Spring 在 ActiveMQ 验证所提供配置之前急切地实例化单例 bean。

这些行为的组合允许在应用程序上下文初始化期间执行代码,而不是在配置验证之后执行。


影响

成功利用此漏洞可能允许经过身份验证的攻击者:

  • 在代理 JVM 内执行任意代码
  • 破坏消息代理的完整性
  • 访问或操纵托管的消息传递基础设施
  • 根据部署架构,可能进一步在环境中横向移动

受影响版本

受影响的版本包括:

产品受影响版本
Apache ActiveMQ Classic早于 5.19.4
Apache ActiveMQ 6.x6.0.0 至 6.2.2

用户应升级到:

  • 5.19.4 或更高版本
  • 6.2.3 或更高版本

缓解措施

Apache 建议:

  • 升级到已修复的版本。
  • 限制对 Jolokia 端点管理访问。
  • 限制经过身份验证的管理账户。
  • 监控意外的代理配置更改。
  • 审计对 ActiveMQ Web 控制台的访问。

下载工具