公開日:2023/11/16 最終更新日:2024/09/12

JVNVU#98585341
Apache ActiveMQにリモートコード実行の脆弱性

概要

Apache ActiveMQおよびApache ActiveMQ Legacy OpenWire Moduleにはリモートコード実行が可能となる脆弱性があります。

影響を受けるシステム

  • Apache ActiveMQ 5.18.0から5.18.3より前のバージョン
  • Apache ActiveMQ 5.17.0から5.17.6より前のバージョン
  • Apache ActiveMQ 5.16.0から5.16.7より前のバージョン
  • Apache ActiveMQ 5.15.16より前のバージョン
  • Apache ActiveMQ Artemis 2.31.2より前のバージョン
  • Apache ActiveMQ Legacy OpenWire Module 5.18.0から5.18.3より前のバージョン
  • Apache ActiveMQ Legacy OpenWire Module 5.17.0から5.17.6より前のバージョン
  • Apache ActiveMQ Legacy OpenWire Module 5.16.0から5.16.7より前のバージョン
  • Apache ActiveMQ Legacy OpenWire Module 5.8.0から5.15.16より前のバージョン

詳細情報

ActiveMQのOpenWireブローカーまたはクライアントは、細工されたシリアライズデータを受信した場合、クラスパス上の任意のクラスをインスタンス化する可能性があります。

想定される影響

細工されたシリアライズデータを、OpenWireブローカーまたはクライアントが処理すると、任意のコードを実行される可能性があります。

対策方法

アップデートする
開発者により、本脆弱性を修正した以下のバージョンが提供されています。開発者が提供する情報をもとに、最新版にアップデートしてください。

  • Apache ActiveMQ 5.18.3
  • Apache ActiveMQ 5.17.6
  • Apache ActiveMQ 5.16.7
  • Apache ActiveMQ 5.15.16
  • Apache ActiveMQ Artemis 2.31.2
  • Apache ActiveMQ Legacy OpenWire Module 5.18.3
  • Apache ActiveMQ Legacy OpenWire Module 5.17.6
  • Apache ActiveMQ Legacy OpenWire Module 5.16.7
  • Apache ActiveMQ Legacy OpenWire Module 5.15.16

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
日本電気株式会社 該当製品あり 2024/09/12
株式会社リコー 該当製品あり 2023/11/22 株式会社リコー の告知ページ
ベンダ リンク
The Apache Software Foundation CVE-2023-46604-announcement
Update on CVE-2023-46604

参考情報

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2023-46604
JVN iPedia

更新履歴

2023/11/22
株式会社リコーのベンダステータスが更新されました
2024/09/12
日本電気株式会社のベンダステータスが更新されました