CRITICAL✓ PATCH🇬🇧 English

CVE-2015-5254

Apache ActiveMQ — RCE przez deserializację obiektów JMS ObjectMessage

CVSS 9.8v3.0pub. 2016-01-08upd. 2026-05-06

Apache ActiveMQ w wersjach 5.x przed 5.13.0 nie ogranicza klas, które mogą być deserializowane przez broker, co umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Apache ActiveMQ 5.x before 5.13.0 does not restrict the classes that can be serialized in the broker, which allows remote attackers to execute arbitrary code via a crafted serialized Java Message Service (JMS) ObjectMessage object.

🤖 Analiza AI
Jak działa

Atakujący wysyła do brokera Apache ActiveMQ spreparowany, zserializowany obiekt Java Message Service (JMS) typu ObjectMessage. Broker deserializuje odebrany obiekt bez weryfikacji, czy klasa obiektu należy do dozwolonej listy. W wyniku deserializacji złośliwego payloadu możliwe jest wykonanie dowolnego kodu w kontekście procesu brokera.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze hostującym broker ActiveMQ, co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia danych oraz naruszenia ich integralności i dostępności.

Mitygacja

Należy zaktualizować Apache ActiveMQ do wersji 5.13.0 lub nowszej. Użytkownicy Red Hat powinni zastosować patche opisane w erratach RHSA-2016-0489 oraz RHSA-2016-2035. Zgodnie z zaleceniami producenta należy również skonfigurować listę dozwolonych klas (class whitelist) w brokerze.

Kogo dotyczy

Apache ActiveMQ w wersjach 5.x przed 5.13.0; dotyczy również środowisk Red Hat OpenShift korzystających z podatnych wersji ActiveMQ.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Activemq

    APP
    Apache
    5.0.05.1.05.10.05.10.15.10.25.11.05.11.15.11.25.12.05.12.15.2.05.3.05.3.15.3.25.4.0+ 9 więcej
  • Fedora Project Fedora

    OS
    Fedoraproject
    2223
  • Red Hat Openshift

    APP
    Redhat
    2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape