高危 Apache ActiveMQ Jolokia REST API 未授权访问漏洞(CVE-2024-32114)

CVE编号

CVE-2024-32114

利用情况

POC 已公开

补丁情况

官方补丁

披露时间

2024-05-02
漏洞描述
Apache ActiveMQ 是基于 Java Message Service (JMS) 的开源消息中间件。2024年5月,官方披露Apache ActiveMQ Jolokia REST API 未授权访问漏洞(CVE-2024-32114)。在受影响版本中,由于未对 Jolokia JMX REST API 和 Message REST API 进行身份校验,未授权的攻击者可利用暴露通过 Jolokia JMX REST API 与消息代理进行交互,或者使用 Message REST API 发送和接收消息,甚至清除或删除消息队列和主题。

影响范围
6.0.0 <= Apache ActiveMQ < 6.1.2
解决建议
官方已经发布 6.1.2 版本,建议升级至最新版本。
阿里云评分
7.5
  • 攻击路径
    远程
  • 攻击复杂度
    容易
  • 权限要求
    无需权限
  • 影响范围
    全局影响
  • EXP成熟度
    POC 已公开
  • 补丁情况
    官方补丁
  • 数据保密性
    无影响
  • 数据完整性
    无影响
  • 服务器危害
    无影响
  • 全网数量
    N/A
CWE-ID 漏洞类型
CWE-1188 不安全的默认资源初始化
阿里云安全产品覆盖情况