CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2016-3088

Apache ActiveMQ Fileserver — upload i zdalne wykonanie kodu przez HTTP PUT/MOVE

CVSS 9.8v3.1pub. 2016-06-01upd. 2026-04-21

Aplikacja webowa Fileserver w Apache ActiveMQ 5.x przed wersją 5.14.0 umożliwia nieuwierzytelnionemu atakującemu zdalne wgranie i wykonanie dowolnego pliku. Podatność jest aktywnie wykorzystywana i może prowadzić do pełnego przejęcia kontroli nad serwerem.

Pokaż oryginał (EN)

The Fileserver web application in Apache ActiveMQ 5.x before 5.14.0 allows remote attackers to upload and execute arbitrary files via an HTTP PUT followed by an HTTP MOVE request.

🤖 Analiza AI
Jak działa

Atakujący wysyła żądanie HTTP PUT, aby wgrać dowolny plik (np. webshell lub złośliwy skrypt) do aplikacji Fileserver. Następnie przy użyciu żądania HTTP MOVE przenosi wgrany plik w docelową lokalizację umożliwiającą jego wykonanie. Cała operacja nie wymaga uwierzytelnienia ani żadnej interakcji użytkownika po stronie serwera.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem — odczytać i modyfikować dane, zainstalować backdoor lub wykonać dowolny kod z uprawnieniami procesu Apache ActiveMQ.

Mitygacja

Należy zaktualizować Apache ActiveMQ do wersji 5.14.0 lub nowszej. Jeśli aktualizacja nie jest natychmiast możliwa, zaleca się wyłączenie lub ograniczenie dostępu do aplikacji Fileserver na poziomie firewall lub konfiguracji serwera. Szczegóły dostępne w oficjalnym ogłoszeniu bezpieczeństwa producenta: http://activemq.apache.org/security-advisories.data/CVE-2016-3088-announcement.txt

Kogo dotyczy

Apache ActiveMQ w wersji 5.x przed 5.14.0

Uwagi

Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana. Dostępne są publiczne analizy techniczne od Zero Day Initiative (ZDI-16-356, ZDI-16-357). Red Hat wydał poprawkę w erracie RHSA-2016-2036.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Activemq

    APP
    Apache
    5.0.0 – 5.14.0 (bez)

CISA KEV — szczegółyi

Dostawcai
Apache
Produkti
ActiveMQ
Data dodania do KEVi
10 lutego 2022
Termin remediation (USA)i
10 sierpnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Aplikacja webowa Fileserver w Apache ActiveMQ pozwala zdalnemu atakującemu na upload i wykonanie dowolnych plików poprzez żądanie HTTP PUT, a następnie żądanie HTTP MOVE.

tłumaczenie AI
Pokaż oryginał (EN)

The Fileserver web application in Apache ActiveMQ allows remote attackers to upload and execute arbitrary files via an HTTP PUT followed by an HTTP MOVE request

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 sierpnia 2022
CWE
Referencje

Powiązane podatności

CVE-2023-46604CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache ActiveMQ — RCE przez podatny marshaller protokołu OpenWire

CVE-2020-11998CRITICAL9.8PL ✓ten sam produkt

Apache ActiveMQ — RCE przez błędną konfigurację JMX RMIConnectorServer

CVE-2013-7285CRITICAL9.8PL ✓ten sam produkt

XStream RCE – wykonanie dowolnych poleceń przy deserializacji XML/JSON

CVE-2014-3600CRITICAL9.8PL ✓ten sam produkt

XXE w Apache ActiveMQ 5.x — podatność przy przetwarzaniu wiadomości XML

CVE-2015-5254CRITICAL9.8PL ✓ten sam produkt

Apache ActiveMQ — RCE przez deserializację obiektów JMS ObjectMessage