PT-2026-102459 · Apache · Apache Karaf
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Karaf versões anteriores a 4.4.12
Apache Karaf versões anteriores a 4.5.0
Description
O Apache Karaf contém uma falha no
KarafMBeanServerGuard que não aplica o controle de acesso baseado em funções (RBAC) em operações específicas do ciclo de vida do MBean. As funções createMBean(), registerMBean() e unregisterMBean() não estão incluídas na lista de operações protegidas, permitindo que qualquer usuário autenticado, incluindo aqueles com a função de menor privilégio "viewer", instancie classes arbitrárias como MBeans sem autorização ou registros de auditoria. Isso pode ser explorado para instanciar a classe javax.management.loading.MLet, que atua como um carregador de classes remoto. Ao invocar a operação getMBeansFromURL() — que é permitida para a função "viewer" devido a uma regra de curinga que corresponde a "get*" — um invasor pode buscar um arquivo MLet remoto e executar código arbitrário dentro da JVM do Karaf.Recommendations
Atualize para a versão 4.4.12 ou 4.5.0 ou posterior.
Restrinja o acesso de rede às portas do registro/servidor JMX RMI 1099 e 44444 para hosts confiáveis.
Evite emitir credenciais JMX para quaisquer usuários que não necessitem da função "admin".
Correção
RCE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Karaf