Reproduction of vulnerabilities for ActiveMQ arbitrary file injection vulnerability (CVE-2016-3088)
发布时间
阅读量:
阅读量
一、简介
ActiveMQ的web控制台由三个应用组成:admin、api和fileserver,其中admin为管理员页面,api为接口服务,而fileserver用于存储文件的接口;admin与api均需登录后方可使用,而fileserver则无需登录即可访问。-
fileserver作为一项
RESTful API接口,允许用户通过执行如GET、PUT、DELETE等HTTP请求对存储在其中的文件进行读取或写入操作。该设计旨在解决消息队列无法传输及存储二进制文件的问题。然而后续发现:- (1) 其实际使用频率较低
- (2) 文件操作过程中存在潜在的安全隐患
-
因此,在版本范围为
ActiveMQ5.12.x--5.13.x时,系统已将fileserver应用设置为默认关闭状态(可在配置文件conf/jetty.xml中重新启用);而在版本号达到或超过`5.14.0后,则彻底移除了fileserver应用。在实际测试过程中应重点关注ActiveMQ所使用的具体版本,以避免不必要的调试过程。 -
此漏洞存在于fileserver应用中,其形成原理在于:虽然fileserver支持对文件进行写入操作但并不解析jsp格式内容,并且还支持移动文件(MOVE请求)。因此攻击者只需将一个文件写入系统后,再通
-
全部评论 (0)
还没有任何评论哟~
