Apache ActiveMQ w wersjach 5.x przed 5.13.0 nie ogranicza klas, które mogą być deserializowane przez broker, co umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Apache ActiveMQ 5.x before 5.13.0 does not restrict the classes that can be serialized in the broker, which allows remote attackers to execute arbitrary code via a crafted serialized Java Message Service (JMS) ObjectMessage object.
Atakujący wysyła do brokera Apache ActiveMQ spreparowany, zserializowany obiekt Java Message Service (JMS) typu ObjectMessage. Broker deserializuje odebrany obiekt bez weryfikacji, czy klasa obiektu należy do dozwolonej listy. W wyniku deserializacji złośliwego payloadu możliwe jest wykonanie dowolnego kodu w kontekście procesu brokera.
Atakujący może zdalnie wykonać dowolny kod na serwerze hostującym broker ActiveMQ, co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia danych oraz naruszenia ich integralności i dostępności.
Należy zaktualizować Apache ActiveMQ do wersji 5.13.0 lub nowszej. Użytkownicy Red Hat powinni zastosować patche opisane w erratach RHSA-2016-0489 oraz RHSA-2016-2035. Zgodnie z zaleceniami producenta należy również skonfigurować listę dozwolonych klas (class whitelist) w brokerze.
Apache ActiveMQ w wersjach 5.x przed 5.13.0; dotyczy również środowisk Red Hat OpenShift korzystających z podatnych wersji ActiveMQ.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Activemq
APPApache5.0.05.1.05.10.05.10.15.10.25.11.05.11.15.11.25.12.05.12.15.2.05.3.05.3.15.3.25.4.0+ 9 więcejFedora Project Fedora
OSFedoraproject2223Red Hat Openshift
APPRedhat2.0
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape