CVE-2016-3088
Apache ActiveMQ Improper Input Validation Vulnerability
Beschreibung
CVE-2016-3088 ist eine kritische Schwachstelle in Apache ActiveMQ, die uneingeschränkten Datei-Upload und Remote Code Execution ermöglicht (CVSS 3.1: 9.8, CRITICAL). Unter CWE-434 (Unrestricted Upload of File with Dangerous Type) klassifiziert, liegt die Schwachstelle in der mitgelieferten Fileserver-Webanwendung. Ein nicht authentifizierter Angreifer kann über HTTP PUT beliebige Dateien hochladen und per HTTP MOVE an ausführbare Speicherorte verschieben. Betroffen sind Apache ActiveMQ 5.0.0 bis 5.13.x (vor 5.14.0). Aufnahme in den CISA-KEV-Katalog am 10. Februar 2022, Behebungsfrist bis 10. August 2022. EPSS-Score: 94,29 % (99,94. Perzentile).
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | activemq | >= 5.0.0, < 5.14.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://activemq.apache.org/security-advisories.data/CVE-2016-3088-announcement.txt(Vendor Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2036.html(Third Party Advisory)
- http://www.securitytracker.com/id/1035951(Broken Link, Third Party Advisory, VDB Entry)
- http://www.zerodayinitiative.com/advisories/ZDI-16-356(Third Party Advisory, VDB Entry)
- http://www.zerodayinitiative.com/advisories/ZDI-16-357(Third Party Advisory, VDB Entry)
- https://lists.apache.org/thread.html/a859563f05fbe7c31916b3178c2697165bd9bbf5a65d1cf62aef27d2%40%3Ccommits.activemq.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/f956ea38e4da2e2c1e7131e6f91e41754852f5a4861d1a14ca5ca78a%40%3Cusers.activemq.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r6d03e45b81eab03580cf7f8bb51cb3e9a1b10a2cc0c6a2d3cc92ed0c%40%3Cannounce.apache.org%3E(Mailing List, Vendor Advisory)
- https://www.exploit-db.com/exploits/42283/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-3088(US Government Resource)
Schwachstellentyp
CWE-434: Unrestricted Upload of File with Dangerous Type
CVE-2016-3088 wird unter CWE-434 — Uneingeschränkter Upload von Dateien mit gefährlichem Typ — klassifiziert. Diese Schwäche tritt auf, wenn eine Webanwendung Datei-Uploads ohne ausreichende Überprüfung von Dateityp, Inhalt oder Zielort zulässt.
In Apache ActiveMQ wurde die mitgelieferte Fileserver-Webanwendung für Dateiübertragungen entwickelt, verfügte jedoch über keine Zugangskontrollen oder Dateitypbeschränkungen. Die Anwendung akzeptiert HTTP-PUT-Anfragen zum Hochladen und HTTP-MOVE-Anfragen zum Verschieben von Dateien — ohne Authentifizierung oder Validierung, ob hochgeladene Inhalte ausführbar sind. Dies ermöglicht einem Angreifer, eine JSP-Webshell hochzuladen und in das Webapps-Verzeichnis zu verschieben, wo sie vom Servlet-Container ausgeführt wird.
Auswirkungsanalyse
CVE-2016-3088 erreicht einen CVSS-3.1-Score von 9.8 (CRITICAL) mit maximalen Auswirkungen in allen Dimensionen.
Vertraulichkeit (High): Beliebige Codeausführung auf dem ActiveMQ-Server gewährt Zugriff auf alle Message-Queue-Daten, Anwendungskonfigurationen, Datenbank-Credentials und sensible Informationen im Messaging-System. ActiveMQ verarbeitet häufig geschäftskritische Inter-Service-Kommunikation.
Integrität (High): Ein Angreifer kann Message-Queues modifizieren, bösartige Nachrichten in Geschäftsworkflows einschleusen, Konfigurationen ändern und persistente Backdoors installieren. Dies kann kaskadierende Auswirkungen auf alle von ActiveMQ abhängigen Systeme haben.
Verfügbarkeit (High): Der Angreifer kann den Messaging-Dienst stilllegen, Message-Stores korrumpieren oder Ransomware deployen. Die Störung eines zentralen Message-Brokers beeinträchtigt typischerweise mehrere abhängige Anwendungen.
Keine Authentifizierung erforderlich: Der Angriff benötigt weder Privilegien (PR:N) noch Benutzerinteraktion (UI:N), was die Ausnutzung trivial macht.
Mit einem EPSS-Score von 94,29 % (99,94. Perzentile) ist die Ausnutzung für jede exponierte Instanz nahezu sicher.
Exploit-Reifegrad
Exploit-Status: CVE-2016-3088 weist eine sehr hohe Exploit-Reife auf mit öffentlich verfügbarem Exploit-Code und bestätigter aktiver Ausnutzung.
Öffentliche Exploits: Exploit-Code auf Exploit-DB (42283) demonstriert die PUT+MOVE-Datei-Upload-Technik. Die Zero Day Initiative veröffentlichte Advisories (ZDI-16-356 und ZDI-16-357).
KEV-Eintrag: Aufnahme in den CISA-KEV-Katalog am 10. Februar 2022, Behebungsfrist bis 10. August 2022.
Ransomware-Bezug: Kein direkter Ransomware-Bezug laut CISA-KEV, aber die einfache Ausnutzung und Verbreitung von ActiveMQ in Unternehmensumgebungen machen es zu einem wertvollen Ziel.
Angriffseinfachheit: Der Exploit benötigt nur zwei HTTP-Anfragen — PUT zum Upload und MOVE zur Platzierung. Diese Einfachheit ermöglicht automatisiertes Scanning und Ausnutzung.
EPSS-Kontext: 94,29 % (99,94. Perzentile) bestätigt extensive Ausnutzung in der Praxis.
Behebung
-
Apache ActiveMQ auf Version 5.14.0 oder höher aktualisieren. Die Schwachstelle wird in 5.14.0 behoben, die verwundbare Fileserver-Anwendung wurde entfernt. Folgen Sie dem offiziellen Sicherheitshinweis.
-
Fileserver-Webanwendung entfernen oder deaktivieren. Falls ein sofortiges Upgrade nicht möglich ist, löschen Sie das Fileserver-Verzeichnis aus dem Webapps-Ordner.
-
Netzwerkzugriff auf ActiveMQ-Interfaces einschränken. Limitieren Sie den Zugriff auf die Web-Konsole (Port 8161) und den Broker (Port 61616) per Firewall auf vertrauenswürdige Verwaltungsnetzwerke.
-
Authentifizierung für alle ActiveMQ-Interfaces aktivieren. Konfigurieren Sie Authentifizierung für Web-Konsole, REST-API und alle Broker-Verbindungen. Ändern Sie Standard-Credentials (admin/admin).
-
Auf Webshell-Indikatoren prüfen. Scannen Sie das ActiveMQ-Webapps-Verzeichnis auf unautorisierte JSP-Dateien. Konfigurieren Sie Dateiintegritätsüberwachung.
-
Netzwerksegmentierung für Message-Broker implementieren. Platzieren Sie ActiveMQ-Instanzen in dedizierten Netzwerksegmenten mit strikten Zugriffskontrolllisten.
Technische Details
CVE-2016-3088 ist eine Schwachstelle für uneingeschränkten Datei-Upload in der Fileserver-Webanwendung von Apache ActiveMQ.
Angriffsvektor: Netzwerk (AV:N), niedrige Komplexität (AC:L), keine Authentifizierung (PR:N), keine Benutzerinteraktion (UI:N). HTTP-Zugriff auf den Fileserver-Endpunkt, typischerweise Port 8161.
Schritt 1 — Upload per HTTP PUT: Der Angreifer sendet eine HTTP-PUT-Anfrage an den Fileserver-Endpunkt mit einer JSP-Webshell als Request-Body. Der Fileserver akzeptiert und speichert die Datei ohne Typ- oder Inhaltsvalidierung.
Schritt 2 — Verschiebung per HTTP MOVE: Der Angreifer sendet eine HTTP-MOVE-Anfrage zum Verschieben der Datei in das ActiveMQ-Webapps-Verzeichnis. Die MOVE-Operation prüft weder Berechtigungen noch Zielort.
Codeausführung: Sobald die JSP-Datei im Webapps-Verzeichnis liegt, wird sie vom eingebetteten Jetty-Servlet-Container ausgeführt. Der HTTP-Zugriff auf die JSP löst die Ausführung aus und stellt dem Angreifer eine Webshell für beliebige Befehlsausführung bereit.
Betroffene Versionen: Apache ActiveMQ 5.0.0 bis 5.13.x. Die Fileserver-Komponente wurde in 5.14.0 entfernt.
CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — trivial ausnutzbar mit maximalen Auswirkungen.
Häufig gestellte Fragen
Was ist CVE-2016-3088?
CVE-2016-3088 ist eine kritische Schwachstelle für uneingeschränkten Datei-Upload in der Apache-ActiveMQ-Fileserver-Webanwendung. Sie ermöglicht nicht authentifizierten Angreifern das Hochladen und Ausführen beliebiger Dateien über zwei HTTP-Anfragen (PUT + MOVE). CVSS-Score: 9.8.
Welche ActiveMQ-Versionen sind betroffen?
Betroffen sind Apache ActiveMQ 5.0.0 bis 5.13.x. Die Fileserver-Webanwendung wurde in Version 5.14.0 entfernt. Jede ActiveMQ-Instanz vor 5.14.0 mit netzwerkerreichbarer Fileserver-Komponente ist anfällig.
Wie behebe ich CVE-2016-3088?
Aktualisieren Sie auf Apache ActiveMQ 5.14.0 oder höher. Falls sofortiges Upgrade nicht möglich, entfernen Sie die Fileserver-Webanwendung. Schränken Sie Netzwerkzugriff ein, aktivieren Sie Authentifizierung und ändern Sie Standard-Credentials.
Wie schwerwiegend ist CVE-2016-3088?
Mit CVSS 9.8 als CRITICAL eingestuft. Der EPSS-Score von 94,29 % (99,94. Perzentile) bestätigt extrem hohe Ausnutzungswahrscheinlichkeit. Der Angriff benötigt nur zwei einfache HTTP-Anfragen ohne Authentifizierung, was automatisierte Ausnutzung trivial macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.