公開日:2023/11/16 最終更新日:2024/09/12
JVNVU#98585341
Apache ActiveMQにリモートコード実行の脆弱性
Apache ActiveMQおよびApache ActiveMQ Legacy OpenWire Moduleにはリモートコード実行が可能となる脆弱性があります。
- Apache ActiveMQ 5.18.0から5.18.3より前のバージョン
- Apache ActiveMQ 5.17.0から5.17.6より前のバージョン
- Apache ActiveMQ 5.16.0から5.16.7より前のバージョン
- Apache ActiveMQ 5.15.16より前のバージョン
- Apache ActiveMQ Artemis 2.31.2より前のバージョン
- Apache ActiveMQ Legacy OpenWire Module 5.18.0から5.18.3より前のバージョン
- Apache ActiveMQ Legacy OpenWire Module 5.17.0から5.17.6より前のバージョン
- Apache ActiveMQ Legacy OpenWire Module 5.16.0から5.16.7より前のバージョン
- Apache ActiveMQ Legacy OpenWire Module 5.8.0から5.15.16より前のバージョン
ActiveMQのOpenWireブローカーまたはクライアントは、細工されたシリアライズデータを受信した場合、クラスパス上の任意のクラスをインスタンス化する可能性があります。
細工されたシリアライズデータを、OpenWireブローカーまたはクライアントが処理すると、任意のコードを実行される可能性があります。
アップデートする
開発者により、本脆弱性を修正した以下のバージョンが提供されています。開発者が提供する情報をもとに、最新版にアップデートしてください。
- Apache ActiveMQ 5.18.3
- Apache ActiveMQ 5.17.6
- Apache ActiveMQ 5.16.7
- Apache ActiveMQ 5.15.16
- Apache ActiveMQ Artemis 2.31.2
- Apache ActiveMQ Legacy OpenWire Module 5.18.3
- Apache ActiveMQ Legacy OpenWire Module 5.17.6
- Apache ActiveMQ Legacy OpenWire Module 5.16.7
- Apache ActiveMQ Legacy OpenWire Module 5.15.16
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
日本電気株式会社 | 該当製品あり | 2024/09/12 | |
株式会社リコー | 該当製品あり | 2023/11/22 | 株式会社リコー の告知ページ |
ベンダ | リンク |
The Apache Software Foundation | CVE-2023-46604-announcement |
Update on CVE-2023-46604 |
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2023-46604 |
JVN iPedia |
|
- 2023/11/22
- 株式会社リコーのベンダステータスが更新されました
- 2024/09/12
- 日本電気株式会社のベンダステータスが更新されました