CRITICAL🇬🇧 English

CVE-2014-3600

XXE w Apache ActiveMQ 5.x — podatność przy przetwarzaniu wiadomości XML

CVSS 9.8v3.0pub. 2017-10-27upd. 2026-05-13

Apache ActiveMQ w wersjach 5.x przed 5.10.1 zawiera podatność typu XML External Entity (XXE), pozwalającą zdalnym konsumentom na atak poprzez selektory XPath podczas odbierania wiadomości XML. Podatność uzyskała ocenę krytyczną CVSS 9.8, co wskazuje na poważne ryzyko dla systemów wystawionych na dostęp sieciowy.

Pokaż oryginał (EN)

XML external entity (XXE) vulnerability in Apache ActiveMQ 5.x before 5.10.1 allows remote consumers to have unspecified impact via vectors involving an XPath based selector when dequeuing XML messages.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznego przetwarzania zewnętrznych encji XML (CWE-611) przez mechanizm kolejkowania wiadomości w ActiveMQ. Atakujący będący konsumentem kolejki może dostarczyć specjalnie spreparowaną wiadomość XML zawierającą odwołania do zewnętrznych encji. Podatny komponent przetwarza selektor oparty na XPath podczas operacji dequeue (pobierania wiadomości z kolejki), co umożliwia eksploitację mechanizmu XXE.

Skutki

Skuteczny atak może prowadzić do nieautoryzowanego ujawnienia danych, naruszenia integralności systemu lub jego niedostępności — dokładny zakres wpływu nie został doprecyzowany w oryginalnym opisie, jednak krytyczny poziom CVSS wskazuje na możliwość pełnego naruszenia poufności, integralności i dostępności.

Mitygacja

Należy zaktualizować Apache ActiveMQ do wersji 5.10.1 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem http://activemq.apache.org/security-advisories.data/CVE-2014-3600-announcement.txt

Kogo dotyczy

Apache ActiveMQ w wersjach 5.x przed 5.10.1

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Activemq

    APP
    Apache
    5.0.05.1.05.10.05.2.05.3.05.3.15.3.25.4.05.4.15.4.25.4.35.5.05.5.15.6.05.7.0+ 3 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2023-46604CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache ActiveMQ — RCE przez podatny marshaller protokołu OpenWire

CVE-2016-3088CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache ActiveMQ Fileserver — upload i zdalne wykonanie kodu przez HTTP PUT/MOVE

CVE-2020-11998CRITICAL9.8PL ✓ten sam produkt

Apache ActiveMQ — RCE przez błędną konfigurację JMX RMIConnectorServer

CVE-2013-7285CRITICAL9.8PL ✓ten sam produkt

XStream RCE – wykonanie dowolnych poleceń przy deserializacji XML/JSON

CVE-2015-5254CRITICAL9.8PL ✓ten sam produkt

Apache ActiveMQ — RCE przez deserializację obiektów JMS ObjectMessage