Apache ActiveMQ < 5.18.3 远程代码执行漏洞 (MPS-bd9c-7xsh)

漏洞类型 反序列化 发现时间 2023-10-25 漏洞等级 严重
MPS编号 MPS-bd9c-7xsh CVE编号 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache ActiveMQ 是美国阿帕奇(Apache)基金会的一套开源的消息中间件,它支持Java消息服务、集群、Spring Framework等。
ActiveMQ默认开放了61616端口用于接收OpenWire协议消息,由于针对异常消息的处理存在反射调用逻辑,攻击者可能通过构造恶意的序列化消息数据加载恶意类,执行任意代码。
参考链接:https://www.oscs1024.com/hd/MPS-bd9c-7xsh

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
org.apache.activemq:activemq-openwire-legacy [5.18.0, 5.18.3) 升级 将组件 org.apache.activemq:activemq-openwire-legacy 升级至 5.18.3 及以上版本
org.apache.activemq:activemq-client (-∞, 5.17.6) 升级 将组件 org.apache.activemq:activemq-client 升级至 5.17.6 及以上版本
org.apache.activemq:activemq-openwire-legacy (-∞, 5.17.6) 升级 将组件 org.apache.activemq:activemq-openwire-legacy 升级至 5.17.6 及以上版本
org.apache.activemq:activemq-client [5.18.0, 5.18.3) 更新 升级至5.15.16, 6.0.0, 5.18.3, 5.17.6, 5.16.7或更高版本
activemq [5.18.0, 5.18.3) 升级 将组件 activemq 升级至 5.18.3 及以上版本
activemq (-∞, 5.17.6) 升级 将组件 activemq 升级至 5.17.6 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-bd9c-7xsh

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-bd9c-7xsh

https://github.com/apache/activemq/commit/958330df26cf3d5cdb63905dc2c6882e98781d8f

https://issues.apache.org/jira/projects/AMQ/issues/AMQ-9370

(0)
上一篇 2023年10月25日 下午12:00
下一篇 2023年10月26日 下午8:00

相关推荐

  • Dataease jdbc 反序列化漏洞 (CVE-2024-23328)

    漏洞类型 反序列化 发现时间 2024-02-29 漏洞等级 严重 MPS编号 MPS-j54s-zgbo CVE编号 CVE-2024-23328 漏洞影响广度 一般 漏洞危害 OSCS 描述 Dataease是一款开源的数据可视化分析工具。 受影响版本中,由于未对用户输入的数据库连接参数做有效过滤,具有 Dataease 登陆权限的攻击者可通过使用URL…

    2024年3月1日
    0
  • SOFARPC< 5.12.0 反序列化漏洞 (CVE-2024-23636)

    漏洞类型 反序列化 发现时间 2024-01-24 漏洞等级 严重 MPS编号 MPS-rm4h-is76 CVE编号 CVE-2024-23636 漏洞影响广度 小 漏洞危害 OSCS 描述 SOFARPC 是一个高性能、高扩展性、生产级 Java RPC 框架。 SOFARPC 默认使用 SOFA Hessian 协议来反序列化接收到的数据,而 SOFA…

    2024年1月25日
    0
  • Zabbix zbxjson模块缓冲区溢出漏洞 (CVE-2023-32722)

    漏洞类型 经典缓冲区溢出 发现时间 2023-10-12 漏洞等级 严重 MPS编号 MPS-mvg7-3jsp CVE编号 CVE-2023-32722 漏洞影响广度 一般 漏洞危害 OSCS 描述 Zabbix 是开源的网络监控和管理工具,zbxjson用于通过 JSON-RPC 方式与 Zabbix 服务器进行通信,监控项功能用来从主机收集数据(如处理…

    2023年10月14日
    0
  • NPM组件 querypilot 等窃取主机敏感信息

    【高危】NPM组件 querypilot 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 querypilot 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-2kgq-v17b 处置建议 强烈建议修复 发现时间 2025-07-05 投毒仓库 npm 投毒类型 主机信息收集 利…

    2025年7月6日
    0
  • Solr /admin/info/properties敏感信息泄漏漏洞 (CVE-2023-50291)

    漏洞类型 凭证保护不足 发现时间 2024-02-10 漏洞等级 中危 MPS编号 MPS-8wqo-j4h7 CVE编号 CVE-2023-50291 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Solr 是一款开源的搜索引擎。 受影响版本Solr中/admin/info/properties API会将包含password名称的属性值替换为…

    2024年2月12日
    0