Apache ActiveMQ w wersjach 5.x przed 5.10.1 zawiera podatność typu XML External Entity (XXE), pozwalającą zdalnym konsumentom na atak poprzez selektory XPath podczas odbierania wiadomości XML. Podatność uzyskała ocenę krytyczną CVSS 9.8, co wskazuje na poważne ryzyko dla systemów wystawionych na dostęp sieciowy.
▸ Pokaż oryginał (EN)
XML external entity (XXE) vulnerability in Apache ActiveMQ 5.x before 5.10.1 allows remote consumers to have unspecified impact via vectors involving an XPath based selector when dequeuing XML messages.
Podatność wynika z niebezpiecznego przetwarzania zewnętrznych encji XML (CWE-611) przez mechanizm kolejkowania wiadomości w ActiveMQ. Atakujący będący konsumentem kolejki może dostarczyć specjalnie spreparowaną wiadomość XML zawierającą odwołania do zewnętrznych encji. Podatny komponent przetwarza selektor oparty na XPath podczas operacji dequeue (pobierania wiadomości z kolejki), co umożliwia eksploitację mechanizmu XXE.
Skuteczny atak może prowadzić do nieautoryzowanego ujawnienia danych, naruszenia integralności systemu lub jego niedostępności — dokładny zakres wpływu nie został doprecyzowany w oryginalnym opisie, jednak krytyczny poziom CVSS wskazuje na możliwość pełnego naruszenia poufności, integralności i dostępności.
Należy zaktualizować Apache ActiveMQ do wersji 5.10.1 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem http://activemq.apache.org/security-advisories.data/CVE-2014-3600-announcement.txt
Apache ActiveMQ w wersjach 5.x przed 5.10.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Activemq
APPApache5.0.05.1.05.10.05.2.05.3.05.3.15.3.25.4.05.4.15.4.25.4.35.5.05.5.15.6.05.7.0+ 3 więcej
Powiązane podatności
Apache ActiveMQ — RCE przez podatny marshaller protokołu OpenWire
Apache ActiveMQ Fileserver — upload i zdalne wykonanie kodu przez HTTP PUT/MOVE
Apache ActiveMQ — RCE przez błędną konfigurację JMX RMIConnectorServer
XStream RCE – wykonanie dowolnych poleceń przy deserializacji XML/JSON
Apache ActiveMQ — RCE przez deserializację obiektów JMS ObjectMessage