| Summary | The Java OpenWire protocol marshaller is vulnerable to Remote Code Users are recommended to upgrade |
|---|---|
| Publication Date | Oct. 28, 2023, 12:15 a.m. |
| Registration Date | Oct. 28, 2023, 10 a.m. |
| Last Update | March 7, 2025, 4:48 a.m. |
| CVSS3.1 : CRITICAL | |
| スコア | 9.8 |
|---|---|
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 攻撃元区分(AV) | ネットワーク |
| 攻撃条件の複雑さ(AC) | 低 |
| 攻撃に必要な特権レベル(PR) | 不要 |
| 利用者の関与(UI) | 不要 |
| 影響の想定範囲(S) | 変更なし |
| 機密性への影響(C) | 高 |
| 完全性への影響(I) | 高 |
| 可用性への影響(A) | 高 |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:activemq:*:*:*:*:*:*:*:* | 5.15.16 | ||||
| cpe:2.3:a:apache:activemq:*:*:*:*:*:*:*:* | 5.18.0 | 5.18.3 | |||
| cpe:2.3:a:apache:activemq:*:*:*:*:*:*:*:* | 5.17.0 | 5.17.6 | |||
| cpe:2.3:a:apache:activemq:*:*:*:*:*:*:*:* | 5.16.0 | 5.16.7 | |||
| Configuration2 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:activemq_legacy_openwire_module:*:*:*:*:*:*:*:* | 5.15.16 | ||||
| cpe:2.3:a:apache:activemq_legacy_openwire_module:*:*:*:*:*:*:*:* | 5.18.0 | 5.18.3 | |||
| cpe:2.3:a:apache:activemq_legacy_openwire_module:*:*:*:*:*:*:*:* | 5.17.0 | 5.17.6 | |||
| cpe:2.3:a:apache:activemq_legacy_openwire_module:*:*:*:*:*:*:*:* | 5.16.0 | 5.16.7 | |||
| Configuration3 | or higher | or less | more than | less than | |
| cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* | |||||
| Configuration4 | or higher | or less | more than | less than | |
| cpe:2.3:a:netapp:e-series_santricity_web_services_proxy:-:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:netapp:e-series_santricity_unified_manager:-:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:netapp:santricity_storage_plugin:-:*:*:*:*:vcenter:*:* | |||||
| Title | Apache ActiveMQ にリモートコード実行の脆弱性 |
|---|---|
| Summary | Apache ActiveMQ および Apache ActiveMQ Legacy OpenWire Module にはリモートコード実行が可能となる脆弱性があります。 ActiveMQ の OpenWire ブローカーまたはクライアントは、細工されたシリアライズデータを受信した場合、クラスパス上の任意のクラスをインスタンス化する可能性があります。 |
| Possible impacts | 細工されたシリアライズデータを、OpenWire ブローカーまたはクライアントが処理すると、任意のコードを実行される可能性があります。 |
| Solution | [アップデートする] 開発者により、本脆弱性を修正した以下のバージョンが提供されています。開発者が提供する情報をもとに、最新版にアップデートしてください。 * Apache ActiveMQ 5.18.3 * Apache ActiveMQ 5.17.6 * Apache ActiveMQ 5.16.7 * Apache ActiveMQ 5.15.16 * Apache ActiveMQ Artemis 2.31.2 * Apache ActiveMQ Legacy OpenWire Module 5.18.3 * Apache ActiveMQ Legacy OpenWire Module 5.17.6 * Apache ActiveMQ Legacy OpenWire Module 5.16.7 * Apache ActiveMQ Legacy OpenWire Module 5.15.16 |
| Publication Date | Nov. 16, 2023, midnight |
| Registration Date | Nov. 17, 2023, 1:56 p.m. |
| Last Update | Sept. 2, 2024, 4:14 p.m. |
| Apache Software Foundation |
| Apache ActiveMQ 5.15.16 より前のバージョン |
| Apache ActiveMQ 5.16.0 から 5.16.7 より前のバージョン |
| Apache ActiveMQ 5.17.0 から 5.17.6 より前のバージョン |
| Apache ActiveMQ 5.18.0 から 5.18.3 より前のバージョン |
| Apache ActiveMQ Artemis 2.31.2 より前のバージョン |
| Apache ActiveMQ Legacy OpenWire Module 5.16.0 から 5.16.7 より前のバージョン |
| Apache ActiveMQ Legacy OpenWire Module 5.17.0 から 5.17.6 より前のバージョン |
| Apache ActiveMQ Legacy OpenWire Module 5.18.0 から 5.18.3 より前のバージョン |
| Apache ActiveMQ Legacy OpenWire Module 5.8.0 から 5.15.16 より前のバージョン |
| No | Changed Details | Date of change |
|---|---|---|
| 4 | [2024年05月13日] 参考情報:JVN (JVNVU#96164216) を追加 参考情報:ICS-CERT ADVISORY (ICSA-24-130-03) を追加 |
May 13, 2024, 2:23 p.m. |
| 3 | [2024年01月31日] ベンダ情報:日立 (hitachi-sec-2024-107) を追加 ベンダ情報:日立 (hitachi-sec-2024-109) を追加 |
Jan. 31, 2024, 3:35 p.m. |
| 1 | [2023年11月17日] 掲載 | Nov. 17, 2023, 11:48 a.m. |
| 2 | [2023年11月24日] ベンダ情報:株式会社リコー (「Apache ActiveMQにおける遠隔コード実行の脆弱性」(CVE-2023-46604) によるリコー製品への影響について) を追加 |
Nov. 24, 2023, 12:34 p.m. |
| 5 | [2024年09月02日] ベンダ情報:日本電気 (NV24-005) を追加 |
Sept. 2, 2024, 2:33 p.m. |