Apache ActiveMQ < 5.18.3 远程代码执行漏洞 (MPS-bd9c-7xsh)

漏洞类型 反序列化 发现时间 2023-10-25 漏洞等级 严重
MPS编号 MPS-bd9c-7xsh CVE编号 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache ActiveMQ 是美国阿帕奇(Apache)基金会的一套开源的消息中间件,它支持Java消息服务、集群、Spring Framework等。
ActiveMQ默认开放了61616端口用于接收OpenWire协议消息,由于针对异常消息的处理存在反射调用逻辑,攻击者可能通过构造恶意的序列化消息数据加载恶意类,执行任意代码。
参考链接:https://www.oscs1024.com/hd/MPS-bd9c-7xsh

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.activemq:activemq-openwire-legacy [5.18.0, 5.18.3) 升级 将组件 org.apache.activemq:activemq-openwire-legacy 升级至 5.18.3 及以上版本
org.apache.activemq:activemq-client (-∞, 5.17.6) 升级 将组件 org.apache.activemq:activemq-client 升级至 5.17.6 及以上版本
org.apache.activemq:activemq-openwire-legacy (-∞, 5.17.6) 升级 将组件 org.apache.activemq:activemq-openwire-legacy 升级至 5.17.6 及以上版本
org.apache.activemq:activemq-client [5.18.0, 5.18.3) 更新 升级至5.15.16, 6.0.0, 5.18.3, 5.17.6, 5.16.7或更高版本
activemq [5.18.0, 5.18.3) 升级 将组件 activemq 升级至 5.18.3 及以上版本
activemq (-∞, 5.17.6) 升级 将组件 activemq 升级至 5.17.6 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-bd9c-7xsh

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-bd9c-7xsh

https://github.com/apache/activemq/commit/958330df26cf3d5cdb63905dc2c6882e98781d8f

https://issues.apache.org/jira/projects/AMQ/issues/AMQ-9370

(0)
上一篇 2023年10月25日 下午12:00
下一篇 2023年10月26日 下午8:00

相关推荐

  • Amazon Redshift JDBC Driver<2.1.0.28 SQL注入漏洞 (CVE-2024-32888)

    漏洞类型 SQL注入 发现时间 2024-05-15 漏洞等级 严重 MPS编号 MPS-yg3n-dx5h CVE编号 CVE-2024-32888 漏洞影响广度 漏洞危害 OSCS 描述 Amazon Redshift 的 JDBC 驱动程序是一个 Type 4 JDBC 驱动程序,通过 Java 平台企业版提供的标准 JDBC 应用程序接口(API)实…

    漏洞 2024年5月15日
    0
  • NPM组件 @2l/ewa-analytics-web-sdk 窃取主机信息

    【高危】NPM组件 @2l/ewa-analytics-web-sdk 窃取主机信息 漏洞描述 当用户安装受影响版本的 @2l/ewa-analytics-web-sdk NPM组件包时会窃取用户主机的系统硬件、操作系统、浏览器类型、语言设置等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-4j08-mvqa 处置建议 强烈建议修复 发现时间 20…

    2025年8月21日
    0
  • Apache Airflow <2.8.0 越权漏洞 (CVE-2023-48291)

    漏洞类型 将资源暴露给错误范围 发现时间 2023-12-21 漏洞等级 中危 MPS编号 MPS-fdcz-e81o CVE编号 CVE-2023-48291 漏洞影响广度 广 漏洞危害 OSCS 描述 Airflow 是一个开源的工作流自动化平台,提供用户定义、调度和监视工作流任务的执行功能。 Apache Airflow中存在越权漏洞,由于auth.p…

    2023年12月26日
    0
  • Smartbi <= 11.0.99471.25193 权限控制不当导致远程代码执行漏洞

    【严重】Smartbi <= 11.0.99471.25193 权限控制不当导致远程代码执行漏洞 漏洞描述 Smartbi 是一款领先的国产商业智能软件,致力于为企业提供一站式的数据分析和决策支持解决方案。受影响版本中,由于Smartbi存在权限验证缺陷,未授权的攻击者通过访问 /smartbi/vision/share.jsp?resid= 公开分享…

    2025年8月21日
    0
  • Cherry Studio 命令注入漏洞

    【高危】Cherry Studio 命令注入漏洞 漏洞描述 Cherry Studio 是一款开源的桌面客户端,用于支持多种大型语言模型(LLM)提供商。受影响版本中,Cherry Studio在处理与MCP服务器的连接认证流程时存在缺陷。redirectToAuthorization 函数接收到来自服务器的授权端点URL后,未作任何安全检查,便将其直接传递…

    2025年8月13日
    0