Advertisement

ActiveMQ反序列化漏洞 CVE-2015-5254 漏洞复现

阅读量:

一、简介

  • ActiveMQ是由国外公司开发的一款开源的消息传输中间层工具软件包。
    它提供了Java消息服务、分布式集群功能以及集成Spring框架的支持。
    此次漏洞是因为程序未能对代理进程中的类进行适当限制导致的。
    攻击者可以通过特定设计的序列化机制来利用该漏洞执行恶意代码。
    漏洞影响的版本为:Apache ActiveMQ 5.13.0之前的版本。

二、漏洞环境准备

pull下来内容

在这里插入图片描述

在环境运行时,系统将监听指定的两个端口:... 以及 ... 。其中的 ... 号端口为工作端口,在此端口中进行消息传递;... 号端口为 Web 管理页面入口。通过访问 http://localhost:8000 即可进入 Web 管理界面,不过该漏洞理论上是不需要 Web 功能支持即可实现攻击的。系统默认采用 admin:admin (ActivMQ 弱密码)作为登录配置

![在这里插入图片描述](https://ad.itadn.com/c/weblog/blog-img/images/2025-05-31/KhbLjoSY

全部评论 (0)

还没有任何评论哟~