Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache ActiveMQ Artemis (CVE-2023-50780)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
14/10/2024
Última modificación:
19/03/2025

Descripción

Apache ActiveMQ Artemis permite el acceso a información de diagnóstico y controles a través de MBeans, que también se exponen a través del endpoint autenticado Jolokia. Antes de la versión 2.29.0, esto también incluía el MBean Log4J2. Este MBean no está pensado para exponerlo a usuarios no administrativos. Esto podría eventualmente permitir que un atacante autenticado escriba archivos arbitrarios en el sistema de archivos y logre RCE indirectamente. Se recomienda a los usuarios actualizar a la versión 2.29.0 o posterior, que soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:activemq_artemis:*:*:*:*:*:*:*:* 2.29.0 (excluyendo)