Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-41678 — CVE-2022-41678:Apache ActiveMQ 中可通过 Jolokia API 访问的危险 MBeans | Kitploit
工具/GitHubGitHub/mbadanoiu/cve-2022-41678
漏洞分析漏洞利用Web应用程序漏洞利用数据泄露远程访问工具
GitHubmbadanoiu/cve-2022-41678

CVE-2022-41678

CVE-2022-41678:Apache ActiveMQ 中可通过 Jolokia API 访问的危险 MBeans

查看仓库
21年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-41678:Apache ActiveMQ 中可通过 Jolokia API 访问的危险 MBean

通过枚举并检查在 http://127.0.0.1:8161/api/jolokia 处由 Jolokia API 暴露的 MBean,已识别出以下攻击向量:

  • 使用 Log4J 进行任意文件写入,从而导致远程代码执行
  • 使用 Log4J 进行任意文件读取
  • 使用 Log4J 进行 SSRF
  • 使用 Java Flight Recorder 进行任意文件覆盖(正如 threatbook.cn 团队所发现的,通过 JFR 也可实现 RCE)

本地攻击者只要知道 ActiveMQ Web 界面使用的基本认证凭据(默认为“admin:admin”),即可利用此漏洞。

厂商披露:

有关此漏洞的厂商披露可在此处找到。

注意:此漏洞并非“反序列化漏洞”。

要求:

利用此漏洞需要:

  • 拥有“admin”角色的有效用户凭据

概念验证:

更多详情和利用过程可参见此 PDF。

其他资源:

YouTube 演示:如何通过 JMX/Jolokia 利用 Log4J MBean(又称 Log4JMX)

博客文章 由 Y4tacker 撰写,解释了如何通过 Log4J 向量获取 RCE。

概念验证代码 由 Owen “phith0n” Gong 编写,同时利用了 Log4J 和 JFR 向量。

博客文章 由 淚笑 l3yx 撰写,解释了如何通过 Java Flight Recorder 获取 RCE。

时间线:

  • 此漏洞最初于 2023 年 1 月 20 日报告给 [email protected]
  • 2023 年 8 月 25 日确认 CVE-2022-41678 已分配用于此漏洞,并要求对 ActiveMQ 5.17.3 和 5.18.0 版本进行重测
  • Apache 于 2023 年 11 月 28 日公开披露 CVE-2022-41678
  • 于 2024 年 1 月 4 日执行重测,确认最新版本 ActiveMQ 不再受此漏洞影响
  • 于 2024 年 11 月 29 日公开披露最初报告
下载工具