CVE-2023-46604
Acerca de
El marshaller del protocolo Java OpenWire es vulnerable a la ejecución remota de código. Esta vulnerabilidad puede permitir a un atacante remoto con acceso de red a un broker o cliente OpenWire basado en Java ejecutar comandos shell arbitrarios manipulando los tipos de clase serializados en el protocolo OpenWire para hacer que el cliente o el broker (respectivamente) instancien cualquier clase en el classpath.
Se recomienda a los usuarios actualizar tanto los brokers como los clientes a la versión 5.15.16, 5.16.7, 5.17.6 o 5.18.3, que corrige este problema.
Análisis del analista Rainforest
El marshaller del protocolo OpenWire de Apache ActiveMQ deserializa la información de tipo de clase suministrada por el par sin restricción. Un atacante con acceso de red al puerto OpenWire del broker envía un paquete diseñado que instruye al broker a instanciar una clase arbitraria de su classpath y a pasarle una URL; ActiveMQ obtiene y aplica una definición de bean XML de Spring desde esa URL, lo que permite al atacante construir objetos que generan un proceso. El resultado es ejecución remota de código no autenticada en el broker, impulsada por completo por el cuerpo del mensaje sin inicio de sesión ni interacción del usuario.
Los brokers ActiveMQ son infraestructura de bus de mensajes, típicamente internos pero con frecuencia dejados con OpenWire expuesto en su puerto predeterminado, y se ubican en un punto de unión de confianza entre aplicaciones. La explotación fue rápida y amplia tras la divulgación, con grupos de ransomware (incluido HelloKitty) y criptomineros entre los primeros en adoptarla, y la prueba de concepto pública hizo trivial la weaponización. Actualice a las versiones corregidas 5.15.16, 5.16.7, 5.17.6 o 5.18.3, restrinja el puerto OpenWire a hosts de confianza y, como la ventana de explotación se abrió de inmediato, inspeccione los brokers en busca de procesos hijos inesperados y cargas depositadas en lugar de confiar solo en el parche.
Referencias
- http://seclists.org/fulldisclosure/2024/Apr/18
- https://activemq.apache.org/security-advisories.data/CVE-2023-46604-announcement.txt
- https://lists.debian.org/debian-lts-announce/2023/11/msg00013.html
- https://packetstormsecurity.com/files/175676/Apache-ActiveMQ-Unauthenticated-Remote-Code-Execution.html
- https://security.netapp.com/advisory/ntap-20231110-0010/
- https://www.openwall.com/lists/oss-security/2023/10/27/5
- https://lists.debian.org/debian-lts-announce/2024/10/msg00027.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-46604
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-46604?
El marshaller del protocolo Java OpenWire es vulnerable a la ejecución remota de código. Esta vulnerabilidad puede permitir a un atacante remoto con acceso de red a un broker o cliente OpenWire basado en Java ejecutar comandos shell arbitrarios manipulando los tipos de clase serializados en el protocolo OpenWire para hacer que el cliente o el broker (respectivamente) instancien cualquier clase en el classpath.
¿Qué tan grave es CVE-2023-46604?
CVE-2023-46604 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-46604?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-46604?
Los avisos públicos listan como afectados: activemq, activemq legacy openwire module, debian linux, e-series santricity unified manager, e-series santricity web services proxy, santricity storage plugin. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-46604?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
