CVE-2023-46604
Apache ActiveMQ Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2023-46604 ist eine kritische Schwachstelle vom Typ "Deserialization of Untrusted Data" in Apache ActiveMQ. Die Sicherheitslücke im Java-OpenWire-Protokoll-Marshaller ermöglicht es einem entfernten Angreifer mit Netzwerkzugang zu einem OpenWire-Broker oder -Client, beliebige Shell-Befehle auszuführen. Durch die Manipulation serialisierter Klassentypen im OpenWire-Protokoll kann der Angreifer beliebige Klassen auf dem Classpath instanziieren und damit Remote Code Execution (RCE) erreichen. Mit einem maximalen CVSS-Score von 10.0 (Critical), einem EPSS-Score von 94,4 % und der bestätigten Nutzung in Ransomware-Kampagnen stellt CVE-2023-46604 eine der schwerwiegendsten Schwachstellen des Jahres 2023 dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | activemq | < 5.15.16; >= 5.16.0, < 5.16.7; >= 5.17.0, < 5.17.6; >= 5.18.0, < 5.18.3 |
| apache | activemq legacy openwire module | < 5.15.16; >= 5.16.0, < 5.16.7; >= 5.17.0, < 5.17.6; >= 5.18.0, < 5.18.3 |
| debian | debian linux | 10.0; 11.0 |
| netapp | e-series santricity unified manager | - |
| netapp | e-series santricity web services proxy | - |
| netapp | santricity storage plugin | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://seclists.org/fulldisclosure/2024/Apr/18(Mailing List, Third Party Advisory)
- https://activemq.apache.org/security-advisories.data/CVE-2023-46604-announcement.txt(Vendor Advisory)
- https://lists.debian.org/debian-lts-announce/2023/11/msg00013.html(Mailing List)
- https://packetstormsecurity.com/files/175676/Apache-ActiveMQ-Unauthenticated-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://security.netapp.com/advisory/ntap-20231110-0010/(Third Party Advisory)
- https://www.openwall.com/lists/oss-security/2023/10/27/5(Mailing List)
- https://lists.debian.org/debian-lts-announce/2024/10/msg00027.html(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-46604(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-502: Deserialization of Untrusted Data
Bei CVE-2023-46604 handelt es sich um eine unsichere Deserialisierung im OpenWire-Protokoll von Apache ActiveMQ. Der Marshaller verarbeitet serialisierte Klassentypen ohne ausreichende Validierung, wodurch ein Angreifer beliebige Klassen auf dem Java-Classpath instanziieren und damit Code auf dem Server ausführen kann. Diese Schwachstellenklasse ist besonders gefährlich in Java-basierten Systemen, da sie häufig zu vollständiger Remote Code Execution führt.
Mehr erfahren: CWE-502 — Deserialization of Untrusted Data
Auswirkungsanalyse
CVE-2023-46604 erreicht den maximalen CVSS-Score von 10.0 (Critical) und ist damit die höchstmögliche Bewertung. Die Schwachstelle ist remote ohne physischen Zugang ausnutzbar (Attack Vector: Network) mit niedriger Angriffskomplexität. Keine Authentifizierung wird benötigt und keine Benutzerinteraktion ist erforderlich. Besonders kritisch ist der geänderte Scope (Changed), da die Schwachstelle Ressourcen über die verwundbare Komponente hinaus beeinflussen kann. Die Auswirkungen auf Integrität (High) und Verfügbarkeit (High) sind vollständig, die Vertraulichkeit (Low) ist teilweise betroffen. Ein Angreifer kann beliebige Shell-Befehle auf dem Server ausführen, was eine vollständige Systemübernahme ermöglicht. Der EPSS-Score von 94,4 % (99,99. Perzentil) und die bestätigte Nutzung in Ransomware-Kampagnen machen CVE-2023-46604 zu einer der am aktivsten ausgenutzten Schwachstellen.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-46604 über Packet Storm Security. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Besonders alarmierend ist die bestätigte Nutzung in Ransomware-Kampagnen, was die Dringlichkeit der Behebung erheblich steigert. Der EPSS-Score von 94,4 % (99,99. Perzentil) platziert CVE-2023-46604 unter den am wahrscheinlichsten ausgenutzten Schwachstellen weltweit.
Behebung
- Sofortige Aktualisierung: Aktualisieren Sie Apache ActiveMQ umgehend auf Version 5.15.16, 5.16.7, 5.17.6 oder 5.18.3, die dieses Problem beheben. Die CISA-Frist zur Behebung war der 23. November 2023. Konsultieren Sie das Apache ActiveMQ Security Advisory.
- Broker und Clients aktualisieren: Stellen Sie sicher, dass sowohl Broker als auch Clients auf eine gepatchte Version aktualisiert werden, da beide Seiten der OpenWire-Verbindung verwundbar sind.
- Netzwerkzugang einschränken: Beschränken Sie den Zugriff auf ActiveMQ-Ports (standardmäßig 61616 für OpenWire) auf vertrauenswürdige Netzwerke und Clients mittels Firewall-Regeln. ActiveMQ-Instanzen dürfen nicht direkt aus dem Internet erreichbar sein.
- Monitoring und Erkennung: Überwachen Sie ActiveMQ-Logs auf ungewöhnliche Verbindungen und verdächtige Aktivitäten. Prüfen Sie auf Indicators of Compromise (IOCs) im Zusammenhang mit bekannten Ransomware-Kampagnen, die CVE-2023-46604 ausnutzen. Überprüfen Sie das System auf unautorisierte Prozesse oder Dateien.
- Langfristige Härtung: Implementieren Sie eine strikte Netzwerksegmentierung für Message-Broker-Systeme. Evaluieren Sie den Einsatz von Authentifizierung und TLS für OpenWire-Verbindungen und überprüfen Sie regelmäßig die eingesetzten ActiveMQ-Versionen auf bekannte Schwachstellen.
Technische Details
CVE-2023-46604 basiert auf einer unsicheren Deserialisierung (CWE-502) im Java-OpenWire-Protokoll-Marshaller von Apache ActiveMQ. Der Marshaller verarbeitet serialisierte Klassentypen, ohne deren Typ ausreichend zu validieren. Ein Angreifer kann durch Manipulation der serialisierten Klassentypen im OpenWire-Protokoll beliebige Klassen auf dem Java-Classpath instanziieren und damit Shell-Befehle auf dem Server oder Client ausführen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H) zeigt, dass der Angriff remote, mit niedriger Komplexität, ohne Privilegien und ohne Benutzerinteraktion durchführbar ist. Der geänderte Scope (S:C) bedeutet, dass die Auswirkung über die verwundbare Komponente (ActiveMQ) hinausgehen und das gesamte Hostsystem betreffen kann. Betroffen sind Apache ActiveMQ, das ActiveMQ Legacy OpenWire Module sowie abhängige Produkte wie NetApp E-Series SANtricity und Debian Linux.
Häufig gestellte Fragen
Wird CVE-2023-46604 aktiv ausgenutzt?
Ja, CVE-2023-46604 wird massiv aktiv ausgenutzt und ist mit Ransomware-Kampagnen verknüpft. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen, und öffentlicher Exploit-Code ist frei verfügbar. Der EPSS-Score von 94,4 % (99,99. Perzentil) bestätigt die extreme Ausnutzungswahrscheinlichkeit. Sofortiges Handeln ist zwingend erforderlich.
Welche Produkte sind von CVE-2023-46604 betroffen?
CVE-2023-46604 betrifft Apache ActiveMQ und das Apache ActiveMQ Legacy OpenWire Module. Sowohl Broker als auch Clients sind verwundbar, da beide Seiten den OpenWire-Protokoll-Marshaller verwenden. Darüber hinaus sind abhängige Produkte betroffen, darunter NetApp E-Series SANtricity Unified Manager, Web Services Proxy, SANtricity Storage Plugin sowie Debian Linux.
Wie behebe ich CVE-2023-46604?
Aktualisieren Sie Apache ActiveMQ umgehend auf Version 5.15.16, 5.16.7, 5.17.6 oder 5.18.3. Stellen Sie sicher, dass sowohl Broker als auch Clients aktualisiert werden. Als Sofortmaßnahme beschränken Sie den Netzwerkzugang zu ActiveMQ-Ports auf vertrauenswürdige Systeme. Weitere Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-46604?
CVE-2023-46604 hat den maximalen CVSS-Score von 10.0 (Critical) und ermöglicht Remote Code Execution ohne Authentifizierung. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt und gehört mit einem EPSS-Score von 94,4 % (99,99. Perzentil) zu den am häufigsten ausgenutzten Schwachstellen weltweit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.