跳到主要内容

高危

Apache ActiveMQ安全绕过漏洞

2024-05-02 00:00:00 公开 ,2026-04-09 08:32:24 更新

  • 关键漏洞
  • CISA KEV
  • 无需认证
  • 开源组件漏洞
  • 远程
  • 2025两高一弱漏洞
  • 公开PoC
CWEs:
CWE-1188 (Initialization of a Resource with an Insecure Default)
CAPEC:
CAPEC-665 (Exploitation of Thunderbolt Protection Flaws)
SSVC:
可利用状态:暂无利用迹象攻击自动化:否技术影响评估:全部 2024-05-03 01:11:27

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:H
CVSS v3.1 风险值
8.5

详细信息

漏洞类型
其他
漏洞描述
在Apache ActiveMQ 6.x中,默认配置不保护API Web上下文(Jolokia JMX REST API和Message REST API所在的位置)。意味着任何人都可以使用这些图层,而无需任何身份验证。任何人都可以与代理交互(使用Jolokia JMX REST API)和/或生成/使用消息或清除/删除目标(使用消息REST API)。此漏洞与CVE-2026-34197形成漏洞攻击链,实现无条件远程代码执行。
修复建议
升级到Apache ActiveMQ的最新版本(6.1.2或更高版本),参考链接: https://activemq.apache.org/ https://github.com/apache/activemq/commit/ceea6dac1c9ebf82956c46707d44e9b0b157d39a
缓解措施
更新默认的conf/jetty.xml配置文件以添加身份验证要求。

参考链接