CVE-2016-3088

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Apache ActiveMQ Improper Input Validation Vulnerability

Beschreibung

CVE-2016-3088 ist eine kritische Schwachstelle in Apache ActiveMQ, die uneingeschränkten Datei-Upload und Remote Code Execution ermöglicht (CVSS 3.1: 9.8, CRITICAL). Unter CWE-434 (Unrestricted Upload of File with Dangerous Type) klassifiziert, liegt die Schwachstelle in der mitgelieferten Fileserver-Webanwendung. Ein nicht authentifizierter Angreifer kann über HTTP PUT beliebige Dateien hochladen und per HTTP MOVE an ausführbare Speicherorte verschieben. Betroffen sind Apache ActiveMQ 5.0.0 bis 5.13.x (vor 5.14.0). Aufnahme in den CISA-KEV-Katalog am 10. Februar 2022, Behebungsfrist bis 10. August 2022. EPSS-Score: 94,29 % (99,94. Perzentile).

KEV-Informationen

Hersteller
Apache
Produkt
ActiveMQ
Hinzugefügt am
10. Februar 2022
Fälligkeitsdatum
10. August 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apacheactivemq>= 5.0.0, < 5.14.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-434: Unrestricted Upload of File with Dangerous Type

CVE-2016-3088 wird unter CWE-434 — Uneingeschränkter Upload von Dateien mit gefährlichem Typ — klassifiziert. Diese Schwäche tritt auf, wenn eine Webanwendung Datei-Uploads ohne ausreichende Überprüfung von Dateityp, Inhalt oder Zielort zulässt.

In Apache ActiveMQ wurde die mitgelieferte Fileserver-Webanwendung für Dateiübertragungen entwickelt, verfügte jedoch über keine Zugangskontrollen oder Dateitypbeschränkungen. Die Anwendung akzeptiert HTTP-PUT-Anfragen zum Hochladen und HTTP-MOVE-Anfragen zum Verschieben von Dateien — ohne Authentifizierung oder Validierung, ob hochgeladene Inhalte ausführbar sind. Dies ermöglicht einem Angreifer, eine JSP-Webshell hochzuladen und in das Webapps-Verzeichnis zu verschieben, wo sie vom Servlet-Container ausgeführt wird.

Auswirkungsanalyse

CVE-2016-3088 erreicht einen CVSS-3.1-Score von 9.8 (CRITICAL) mit maximalen Auswirkungen in allen Dimensionen.

Vertraulichkeit (High): Beliebige Codeausführung auf dem ActiveMQ-Server gewährt Zugriff auf alle Message-Queue-Daten, Anwendungskonfigurationen, Datenbank-Credentials und sensible Informationen im Messaging-System. ActiveMQ verarbeitet häufig geschäftskritische Inter-Service-Kommunikation.

Integrität (High): Ein Angreifer kann Message-Queues modifizieren, bösartige Nachrichten in Geschäftsworkflows einschleusen, Konfigurationen ändern und persistente Backdoors installieren. Dies kann kaskadierende Auswirkungen auf alle von ActiveMQ abhängigen Systeme haben.

Verfügbarkeit (High): Der Angreifer kann den Messaging-Dienst stilllegen, Message-Stores korrumpieren oder Ransomware deployen. Die Störung eines zentralen Message-Brokers beeinträchtigt typischerweise mehrere abhängige Anwendungen.

Keine Authentifizierung erforderlich: Der Angriff benötigt weder Privilegien (PR:N) noch Benutzerinteraktion (UI:N), was die Ausnutzung trivial macht.

Mit einem EPSS-Score von 94,29 % (99,94. Perzentile) ist die Ausnutzung für jede exponierte Instanz nahezu sicher.

Exploit-Reifegrad

Exploit-Status: CVE-2016-3088 weist eine sehr hohe Exploit-Reife auf mit öffentlich verfügbarem Exploit-Code und bestätigter aktiver Ausnutzung.

Öffentliche Exploits: Exploit-Code auf Exploit-DB (42283) demonstriert die PUT+MOVE-Datei-Upload-Technik. Die Zero Day Initiative veröffentlichte Advisories (ZDI-16-356 und ZDI-16-357).

KEV-Eintrag: Aufnahme in den CISA-KEV-Katalog am 10. Februar 2022, Behebungsfrist bis 10. August 2022.

Ransomware-Bezug: Kein direkter Ransomware-Bezug laut CISA-KEV, aber die einfache Ausnutzung und Verbreitung von ActiveMQ in Unternehmensumgebungen machen es zu einem wertvollen Ziel.

Angriffseinfachheit: Der Exploit benötigt nur zwei HTTP-Anfragen — PUT zum Upload und MOVE zur Platzierung. Diese Einfachheit ermöglicht automatisiertes Scanning und Ausnutzung.

EPSS-Kontext: 94,29 % (99,94. Perzentile) bestätigt extensive Ausnutzung in der Praxis.

Behebung

  1. Apache ActiveMQ auf Version 5.14.0 oder höher aktualisieren. Die Schwachstelle wird in 5.14.0 behoben, die verwundbare Fileserver-Anwendung wurde entfernt. Folgen Sie dem offiziellen Sicherheitshinweis.

  2. Fileserver-Webanwendung entfernen oder deaktivieren. Falls ein sofortiges Upgrade nicht möglich ist, löschen Sie das Fileserver-Verzeichnis aus dem Webapps-Ordner.

  3. Netzwerkzugriff auf ActiveMQ-Interfaces einschränken. Limitieren Sie den Zugriff auf die Web-Konsole (Port 8161) und den Broker (Port 61616) per Firewall auf vertrauenswürdige Verwaltungsnetzwerke.

  4. Authentifizierung für alle ActiveMQ-Interfaces aktivieren. Konfigurieren Sie Authentifizierung für Web-Konsole, REST-API und alle Broker-Verbindungen. Ändern Sie Standard-Credentials (admin/admin).

  5. Auf Webshell-Indikatoren prüfen. Scannen Sie das ActiveMQ-Webapps-Verzeichnis auf unautorisierte JSP-Dateien. Konfigurieren Sie Dateiintegritätsüberwachung.

  6. Netzwerksegmentierung für Message-Broker implementieren. Platzieren Sie ActiveMQ-Instanzen in dedizierten Netzwerksegmenten mit strikten Zugriffskontrolllisten.

Technische Details

CVE-2016-3088 ist eine Schwachstelle für uneingeschränkten Datei-Upload in der Fileserver-Webanwendung von Apache ActiveMQ.

Angriffsvektor: Netzwerk (AV:N), niedrige Komplexität (AC:L), keine Authentifizierung (PR:N), keine Benutzerinteraktion (UI:N). HTTP-Zugriff auf den Fileserver-Endpunkt, typischerweise Port 8161.

Schritt 1 — Upload per HTTP PUT: Der Angreifer sendet eine HTTP-PUT-Anfrage an den Fileserver-Endpunkt mit einer JSP-Webshell als Request-Body. Der Fileserver akzeptiert und speichert die Datei ohne Typ- oder Inhaltsvalidierung.

Schritt 2 — Verschiebung per HTTP MOVE: Der Angreifer sendet eine HTTP-MOVE-Anfrage zum Verschieben der Datei in das ActiveMQ-Webapps-Verzeichnis. Die MOVE-Operation prüft weder Berechtigungen noch Zielort.

Codeausführung: Sobald die JSP-Datei im Webapps-Verzeichnis liegt, wird sie vom eingebetteten Jetty-Servlet-Container ausgeführt. Der HTTP-Zugriff auf die JSP löst die Ausführung aus und stellt dem Angreifer eine Webshell für beliebige Befehlsausführung bereit.

Betroffene Versionen: Apache ActiveMQ 5.0.0 bis 5.13.x. Die Fileserver-Komponente wurde in 5.14.0 entfernt.

CVSS-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — trivial ausnutzbar mit maximalen Auswirkungen.

Häufig gestellte Fragen

Was ist CVE-2016-3088?

CVE-2016-3088 ist eine kritische Schwachstelle für uneingeschränkten Datei-Upload in der Apache-ActiveMQ-Fileserver-Webanwendung. Sie ermöglicht nicht authentifizierten Angreifern das Hochladen und Ausführen beliebiger Dateien über zwei HTTP-Anfragen (PUT + MOVE). CVSS-Score: 9.8.

Welche ActiveMQ-Versionen sind betroffen?

Betroffen sind Apache ActiveMQ 5.0.0 bis 5.13.x. Die Fileserver-Webanwendung wurde in Version 5.14.0 entfernt. Jede ActiveMQ-Instanz vor 5.14.0 mit netzwerkerreichbarer Fileserver-Komponente ist anfällig.

Wie behebe ich CVE-2016-3088?

Aktualisieren Sie auf Apache ActiveMQ 5.14.0 oder höher. Falls sofortiges Upgrade nicht möglich, entfernen Sie die Fileserver-Webanwendung. Schränken Sie Netzwerkzugriff ein, aktivieren Sie Authentifizierung und ändern Sie Standard-Credentials.

Wie schwerwiegend ist CVE-2016-3088?

Mit CVSS 9.8 als CRITICAL eingestuft. Der EPSS-Score von 94,29 % (99,94. Perzentile) bestätigt extrem hohe Ausnutzungswahrscheinlichkeit. Der Angriff benötigt nur zwei einfache HTTP-Anfragen ohne Authentifizierung, was automatisierte Ausnutzung trivial macht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score98.52%
EPSS-Perzentil99.9%

Daten

Veröffentlicht1. Juni 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.