Apache ActiveMQ Jolokia 和 REST API 未授权访问漏洞 (CVE-2024-32114)

漏洞类型 资源默认不安全 发现时间 2024-05-02 漏洞等级 高危
MPS编号 MPS-hgen-baql CVE编号 CVE-2024-32114 漏洞影响广度 一般

漏洞危害

OSCS 描述
Apache ActiveMQ 是基于 Java Message Service (JMS) 的开源消息中间件。
受影响版本中,由于未对 Jolokia JMX REST API 和 Message REST API 添加身份校验,未授权的攻击者可利用暴露通过 Jolokia JMX REST API 与消息代理进行交互,或者使用 Message REST API 发送和接收消息,甚至清除或删除消息队列和主题。
参考链接:https://www.oscs1024.com/hd/MPS-hgen-baql

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
activemq [6.0.0, 6.1.2) 升级 将组件 activemq 升级至 6.1.2 及以上版本
org.apache.activemq:apache-activemq [6.0.0, 6.1.2) 升级 将组件 org.apache.activemq:apache-activemq 升级至 6.1.2 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-hgen-baql

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-hgen-baql

https://nvd.nist.gov/vuln/detail/CVE-2024-32114

https://issues.apache.org/jira/browse/AMQ-9477

https://github.com/apache/activemq/commit/09e3251c87f5493f9410eedbf20564e7c8d5adbe

https://lists.apache.org/thread/y0gwbjkps680b43y7z7nfy4q453d0kr9

(0)
上一篇 2024年4月29日
下一篇 2024年5月8日

相关推荐

  • Apache InLong updateAuditSource方法命令注入漏洞 (CVE-2023-51784)

    漏洞类型 代码注入 发现时间 2024-01-03 漏洞等级 高危 MPS编号 MPS-81gu-tekl CVE编号 CVE-2023-51784 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache InLong 是开源的数据集成框架,Audit source 是对 Agent、DataProxy、Sort 模块的入流量、出流量进行实时审计,并将审计…

    2024年1月4日
    0
  • NPM组件 @evt-cdk/codepipeline 等窃取主机敏感信息

    【高危】NPM组件 @evt-cdk/codepipeline 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @evt-cdk/codepipeline 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-zin0-7bsl 处置建议 强烈建议修复 发现时间 2025-08-07 …

    2025年8月7日
    0
  • Apache Airflow FTP Provider<3.7.0 证书验证不当风险 (CVE-2024-29733)

    漏洞类型 证书验证不恰当 发现时间 2024-04-22 漏洞等级 低危 MPS编号 MPS-qvto-mpga CVE编号 CVE-2024-29733 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Airflow 是一个开源的工作流自动化平台,提供用户定义、调度和监视工作流任务的执行功能,FTP Provider 组件用于Airflow与FT…

    漏洞 2024年4月22日
    0
  • Apache InLong < 1.12.0 JDBC反序列化漏洞 (CVE-2024-26579)

    漏洞类型 反序列化 发现时间 2024-05-09 漏洞等级 高危 MPS编号 MPS-7rbq-ze46 CVE编号 CVE-2024-26579 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache InLong 是开源的高性能数据集成框架,用于业务构建基于流式的数据分析、建模和应用。 受影响版本中,由于 MySQLSensitiveUrlUtils…

    漏洞 2024年5月10日
    0
  • MOVEit Transfer<2023.1.0 权限提升漏洞 (CVE-2023-6218)

    漏洞类型 权限管理不当 发现时间 2023-11-30 漏洞等级 高危 MPS编号 MPS-067x-zk3j CVE编号 CVE-2023-6218 漏洞影响广度 小 漏洞危害 OSCS 描述 MOVEit Transfer 是一种用于安全文件传输和协作的企业级解决方案,群组管理员有权执行密码重置、创建或删除帐户、设置权限等操作。 MOVEit Trans…

    2023年11月30日
    0