CVE-2022-41678:Apache ActiveMQ 中可通过 Jolokia API 访问的危险 MBean
通过枚举并检查在 http://127.0.0.1:8161/api/jolokia 处由 Jolokia API 暴露的 MBean,已识别出以下攻击向量:
- 使用 Log4J 进行任意文件写入,从而导致远程代码执行
- 使用 Log4J 进行任意文件读取
- 使用 Log4J 进行 SSRF
- 使用 Java Flight Recorder 进行任意文件覆盖(正如 threatbook.cn 团队所发现的,通过 JFR 也可实现 RCE)
本地攻击者只要知道 ActiveMQ Web 界面使用的基本认证凭据(默认为“admin:admin”),即可利用此漏洞。
厂商披露:
有关此漏洞的厂商披露可在此处找到。
注意:此漏洞并非“反序列化漏洞”。
要求:
利用此漏洞需要:
概念验证:
更多详情和利用过程可参见此 PDF。
其他资源:
YouTube 演示:如何通过 JMX/Jolokia 利用 Log4J MBean(又称 Log4JMX)
博客文章 由 Y4tacker 撰写,解释了如何通过 Log4J 向量获取 RCE。
概念验证代码 由 Owen “phith0n” Gong 编写,同时利用了 Log4J 和 JFR 向量。
博客文章 由 淚笑 l3yx 撰写,解释了如何通过 Java Flight Recorder 获取 RCE。
时间线:
- 此漏洞最初于 2023 年 1 月 20 日报告给 [email protected]
- 2023 年 8 月 25 日确认 CVE-2022-41678 已分配用于此漏洞,并要求对 ActiveMQ 5.17.3 和 5.18.0 版本进行重测
- Apache 于 2023 年 11 月 28 日公开披露 CVE-2022-41678
- 于 2024 年 1 月 4 日执行重测,确认最新版本 ActiveMQ 不再受此漏洞影响
- 于 2024 年 11 月 29 日公开披露最初报告