Redhat A-MQ 应用程序的 Log4J 组件配置错误,允许在 Log4J 配置中执行任意的“Script”属性。如果攻击者找到修改 A-MQ 使用的 Log4J 配置的方法(例如通过“setConfigText”),则会插入恶意 JavaScript 脚本,从而导致远程代码执行(RCE)。
注意: 对于利用 Red Hat AMQ 版本 > 7.10.2 且 < 7.12 的漏洞,请参阅 CVE-2023-50780:可通过 Apache ActiveMQ Artemis 中的 Jolokia API 访问的危险 MBean。
厂商并不在意 ¯\_(ツ)_/¯。
此漏洞需要:
注意: 如果服务器设置为“--allow-anonymous”,则任何非空的用户名-密码组合均可用于身份验证。
更多详情和利用过程可参阅此 PDF。
通过 Jolokia 利用 Log4J 的代码(又名 log4jolokia)
CVE-2023-50780:可通过 Apache ActiveMQ Artemis 中的 Jolokia API 访问的危险 MBean