CRITICAL🇬🇧 English

CVE-2020-11998

Apache ActiveMQ — RCE przez błędną konfigurację JMX RMIConnectorServer

CVSS 9.8v3.1pub. 2020-09-10upd. 2024-11-21

Regresja w kodzie Apache ActiveMQ powoduje, że serwer RMIConnectorServer jest uruchamiany z pustą mapą środowiskową zamiast z danymi uwierzytelniającymi, co skutkuje otwarciem interfejsu JMX bez uwierzytelnienia. Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze (RCE).

Pokaż oryginał (EN)

A regression has been introduced in the commit preventing JMX re-bind. By passing an empty environment map to RMIConnectorServer, instead of the map that contains the authentication credentials, it leaves ActiveMQ open to the following attack: https://docs.oracle.com/javase/8/docs/technotes/guides/management/agent.html "A remote client could create a javax.management.loading.MLet MBean and use it to create new MBeans from arbitrary URLs, at least if there is no security manager. In other words, a rogue remote client could make your Java application execute arbitrary code." Mitigation: Upgrade to Apache ActiveMQ 5.15.13

🤖 Analiza AI
Jak działa

Błędna zmiana w kodzie (commit) zapobiegający ponownemu wiązaniu JMX spowodowała przekazanie pustej mapy do RMIConnectorServer zamiast mapy zawierającej dane uwierzytelniające. Pozbawiony ochrony interfejs JMX/RMI pozwala zdalnemu klientowi na utworzenie obiektu MBean typu javax.management.loading.MLet, a następnie załadowanie i wykonanie nowych klas MBean z dowolnych adresów URL. Atak jest możliwy w każdym środowisku pozbawionym security managera, co jest typową konfiguracją wielu wdrożeń.

Skutki

Nieuwierzytelniony zdalny atakujący może doprowadzić do wykonania dowolnego kodu na serwerze, co skutkuje pełnym przejęciem kontroli nad aplikacją oraz potencjalnie całym systemem — naruszeniem poufności, integralności i dostępności danych.

Mitygacja

Należy niezwłocznie zaktualizować Apache ActiveMQ do wersji 5.15.13 lub nowszej. Użytkownicy produktów Oracle powinni zastosować patche dostępne u producenta zgodnie z referencjami (Oracle CPU April 2021 / July 2021).

Kogo dotyczy

Apache ActiveMQ w wersjach poprzedzających 5.15.13; podatność dotyczy również produktów Oracle: Communications Diameter Signaling Router, Communications Element Manager, Communications Session Report Manager, Communications Session Route Manager (wersje wskazane w referencjach producenta Oracle)

Uwagi

Podatność jest wynikiem regresji (błędnej zmiany w kodzie), nie pierwotnego błędu projektowego. Mechanizm ataku jest szczegółowo opisany w oficjalnej dokumentacji Oracle JMX (https://docs.oracle.com/javase/8/docs/technotes/guides/management/agent.html).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Activemq

    APP
    Apache
    5.15.12
  • Oracle Communications Diameter Signaling Router

    APP
    Oracle
    8.0.0 – 8.5.0
  • Oracle Communications Element Manager

    APP
    Oracle
    8.2.0 – 8.2.4.0
  • Oracle Communications Session Report Manager

    APP
    Oracle
    8.0.0 – 8.2.2
  • Oracle Communications Session Route Manager

    APP
    Oracle
    8.0.0 – 8.2.2
  • Oracle Enterprise Repository

    APP
    Oracle
    11.1.1.7.0
  • Oracle Flexcube Private Banking

    APP
    Oracle
    12.0.012.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-46604CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache ActiveMQ — RCE przez podatny marshaller protokołu OpenWire

CVE-2020-1938CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2017-9841CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w PHPUnit — wykonanie kodu PHP przez eval-stdin.php

CVE-2016-3088CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache ActiveMQ Fileserver — upload i zdalne wykonanie kodu przez HTTP PUT/MOVE