Aplikacja webowa Fileserver w Apache ActiveMQ 5.x przed wersją 5.14.0 umożliwia nieuwierzytelnionemu atakującemu zdalne wgranie i wykonanie dowolnego pliku. Podatność jest aktywnie wykorzystywana i może prowadzić do pełnego przejęcia kontroli nad serwerem.
▸ Pokaż oryginał (EN)
The Fileserver web application in Apache ActiveMQ 5.x before 5.14.0 allows remote attackers to upload and execute arbitrary files via an HTTP PUT followed by an HTTP MOVE request.
Atakujący wysyła żądanie HTTP PUT, aby wgrać dowolny plik (np. webshell lub złośliwy skrypt) do aplikacji Fileserver. Następnie przy użyciu żądania HTTP MOVE przenosi wgrany plik w docelową lokalizację umożliwiającą jego wykonanie. Cała operacja nie wymaga uwierzytelnienia ani żadnej interakcji użytkownika po stronie serwera.
Atakujący może uzyskać pełną kontrolę nad systemem — odczytać i modyfikować dane, zainstalować backdoor lub wykonać dowolny kod z uprawnieniami procesu Apache ActiveMQ.
Należy zaktualizować Apache ActiveMQ do wersji 5.14.0 lub nowszej. Jeśli aktualizacja nie jest natychmiast możliwa, zaleca się wyłączenie lub ograniczenie dostępu do aplikacji Fileserver na poziomie firewall lub konfiguracji serwera. Szczegóły dostępne w oficjalnym ogłoszeniu bezpieczeństwa producenta: http://activemq.apache.org/security-advisories.data/CVE-2016-3088-announcement.txt
Apache ActiveMQ w wersji 5.x przed 5.14.0
Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana. Dostępne są publiczne analizy techniczne od Zero Day Initiative (ZDI-16-356, ZDI-16-357). Red Hat wydał poprawkę w erracie RHSA-2016-2036.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Activemq
APPApache5.0.0 – 5.14.0 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Apache ↗
- Produkti
- ActiveMQ
- Data dodania do KEVi
- 10 lutego 2022
- Termin remediation (USA)i
- 10 sierpnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Aplikacja webowa Fileserver w Apache ActiveMQ pozwala zdalnemu atakującemu na upload i wykonanie dowolnych plików poprzez żądanie HTTP PUT, a następnie żądanie HTTP MOVE.
▸ Pokaż oryginał (EN)
The Fileserver web application in Apache ActiveMQ allows remote attackers to upload and execute arbitrary files via an HTTP PUT followed by an HTTP MOVE request
Powiązane podatności
Apache ActiveMQ — RCE przez podatny marshaller protokołu OpenWire
Apache ActiveMQ — RCE przez błędną konfigurację JMX RMIConnectorServer
XStream RCE – wykonanie dowolnych poleceń przy deserializacji XML/JSON
XXE w Apache ActiveMQ 5.x — podatność przy przetwarzaniu wiadomości XML
Apache ActiveMQ — RCE przez deserializację obiektów JMS ObjectMessage