Apache ActiveMQ 中 OpenWire 传输协议的反序列化器存在一个反序列化漏洞。
受影响版本包括 5.18.0 至 5.18.2、5.17.0 至 5.17.5、5.16.0 至 5.16.6,以及 5.15.16 之前的所有版本。根据您的需求(您的命令)更改 POC.XML 中的值
托管 POC.XML 使用 -u 参数将 POC.XML 的 URL 传递给脚本,既可测试单个 IP,也可测试 IP 列表options:
-h, --help show this help message and exit
-f FILE, --file FILE File with a list of ActiveMQ Server IPs
-i IP, --ip IP ActiveMQ Server IP or Host (single IP)
-p PORT, --port PORT ActiveMQ Server Port
-n THREADS, --threads THREADS
Number of threads
-t TIMEOUT, --timeout TIMEOUT
Connection timeout for each requests
-u URL, --url URL XML Url
我不是该漏洞利用程序本身的作者
我只是用 Python 将其编写成了自动化流程
功劳归功于 X1r0z
https://github.com/X1r0z/ActiveMQ-RCE
https://exp10it.cn/2023/10/apache-activemq-%E7%89%88%E6%9C%AC-5.18.3-rce-%E5%88%86%E6%9E%90/
https://activemq.apache.org/security-advisories.data/CVE-2023-46604-announcement.txt
此概念验证漏洞利用代码仅用于教育和研究目的。作者及分享此代码的平台不认可或鼓励任何对本代码的未经授权或恶意使用。使用此代码风险自负。作者不对因使用本代码而可能产生的任何误用、损害或后果负责。在测试或部署任何安全相关工具或漏洞利用程序之前,请务必确保您拥有适当的权限和合法授权。