PT-2023-6605 · Apache+4 · Apache Activemq+4

·

CVE-2023-46604

·

Publicado

2023-10-27

·

Atualizado

2026-09-03

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache ActiveMQ versões anteriores a 5.15.16 Apache ActiveMQ versões 5.16.x até 5.16.6 Apache ActiveMQ versões 5.17.x até 5.17.5 Apache ActiveMQ versões 5.18.x até 5.18.2 Bamboo Data Center (versões afetadas não especificadas) Bamboo Server (versões afetadas não especificadas)
Description O marshaller do protocolo Java OpenWire é suscetível à Execução Remota de Código (RCE) devido à desserialização de dados não confiáveis. Um invasor remoto com acesso de rede a um broker ou cliente OpenWire baseado em Java pode executar comandos de shell arbitrários manipulando tipos de classes serializadas para forçar a instanciação de qualquer classe no classpath. A exploração técnica envolve o uso do protocolo OpenWire para carregar arquivos de configuração maliciosos via classes Java Spring, como ClassPathXmlApplicationContext ou FileSystemXmlApplicationContext, para alcançar RCE sem autenticação. Aproximadamente 3.000 servidores em todo o mundo foram identificados como vulneráveis. Incidentes reais incluem a implantação do ransomware LockBit, Mauricrypt e Cobalt Strike por atores de ameaças como Andariel, frequentemente utilizando certutil.exe para descarregar stagers e SystemSettingsAdminFlows.exe para desativar softwares de segurança.
Recommendations Atualize o Apache ActiveMQ para a versão 5.15.16, 5.16.7, 5.17.6 ou 5.18.3. Atualize o Bamboo Data Center para a versão 9.2.7, 9.3.5, 9.4.1 ou posterior. Atualize o Bamboo Server para a versão 9.2.7, 9.3.5, 9.4.1 ou posterior.

Exploit

Correção

LPE

RCE

DoS

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

APACHEACTIVEMQ_CVE2023_46604
BDU:2023-07372
BIT-ACTIVEMQ-2023-46604
CVE-2023-46604
DLA-3657-1
DLA-3936-1
DSA-5798-1
GHSA-CRG9-44H2-XW35
OESA-2023-1778
USN-6910-1
USN-7268-1
ZDI-24-440

Produtos afetados

Apache Activemq
Bamboo
Linuxmint
Red Os
Ubuntu