PT-2026-31892 · Apache+1 · Apache Activemq Client+3
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Name of the Vulnerable Software and Affected Versions
Apache ActiveMQ Client versões anteriores a 5.19.4, de 6.0.0 até 6.2.3
Apache ActiveMQ Broker versões anteriores a 5.19.4, de 6.0.0 até 6.2.3
Apache ActiveMQ versões anteriores a 5.19.4, de 6.0.0 até 6.2.3
Description
Um problema de negação de serviço existe devido a condições de falta de memória em Apache ActiveMQ Client, Apache ActiveMQ Broker e Apache ActiveMQ. A vulnerabilidade ocorre porque os transportes NIO SSL não tratam corretamente as KeyUpdates de handshake TLSv1.3 iniciadas por clientes, levando a atualizações rápidas que esgotam a memória do broker no mecanismo SSL, resultando em uma negação de serviço. Versões do TLS anteriores ao TLSv1.3 não são vulneráveis a condições de falta de memória, mas podem causar travamentos de conexão.
Recommendations
Atualize para a versão 6.2.4 ou 5.19.5 para resolver o problema.
Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Activemq
Apache Activemq Broker
Apache Activemq Client
Red Os