Advertisement

Reproduction of vulnerabilities for ActiveMQ arbitrary file injection vulnerability (CVE-2016-3088)

阅读量:

一、简介

  • ActiveMQ的web控制台由三个应用组成:admin、api和fileserver,其中admin为管理员页面api为接口服务,而fileserver用于存储文件的接口;admin与api均需登录后方可使用,而fileserver则无需登录即可访问。
    • fileserver作为一项RESTful API接口,允许用户通过执行如GET、PUT、DELETE等HTTP请求对存储在其中的文件进行读取或写入操作。该设计旨在解决消息队列无法传输及存储二进制文件的问题。然而后续发现:

      • (1) 其实际使用频率较低
      • (2) 文件操作过程中存在潜在的安全隐患
    • 因此,在版本范围为ActiveMQ5.12.x--5.13.x时,系统已将fileserver应用设置为默认关闭状态(可在配置文件conf/jetty.xml中重新启用);而在版本号达到或超过`5.14.0后,则彻底移除了fileserver应用。在实际测试过程中应重点关注ActiveMQ所使用的具体版本,以避免不必要的调试过程。

    • 此漏洞存在于fileserver应用中,其形成原理在于:虽然fileserver支持对文件进行写入操作但并不解析jsp格式内容,并且还支持移动文件(MOVE请求)。因此攻击者只需将一个文件写入系统后,再通

全部评论 (0)

还没有任何评论哟~