Vulnerabilidad en Apache ActiveMQ Artemis (CVE-2023-50780)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
14/10/2024
Última modificación:
19/03/2025
Descripción
Apache ActiveMQ Artemis permite el acceso a información de diagnóstico y controles a través de MBeans, que también se exponen a través del endpoint autenticado Jolokia. Antes de la versión 2.29.0, esto también incluía el MBean Log4J2. Este MBean no está pensado para exponerlo a usuarios no administrativos. Esto podría eventualmente permitir que un atacante autenticado escriba archivos arbitrarios en el sistema de archivos y logre RCE indirectamente. Se recomienda a los usuarios actualizar a la versión 2.29.0 o posterior, que soluciona el problema.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:activemq_artemis:*:*:*:*:*:*:*:* | 2.29.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página