Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2023-46604

PUBLISHED 03.11.2025

CNA: apache

Apache ActiveMQ, Apache ActiveMQ Legacy OpenWire Module: Unbounded deserialization causes ActiveMQ to be vulnerable to a remote code execution (RCE) attack

Обновлено: 11.04.2024
The Java OpenWire protocol marshaller is vulnerable to Remote Code Execution. This vulnerability may allow a remote attacker with network access to either a Java-based OpenWire broker or client to run arbitrary shell commands by manipulating serialized class types in the OpenWire protocol to cause either the client or the broker (respectively) to instantiate any class on the classpath. Users are recommended to upgrade both brokers and clients to version 5.15.16, 5.16.7, 5.17.6, or 5.18.3 which fixes this issue.

CWE

Идентификатор Описание
CWE-502 CWE-502 Deserialization of Untrusted Data

БДУ ФСТЭК

Идентификатор Описание
BDU:2023-07372 Уязвимость программной платформы Apache ActiveMQ, связанная с восстановлением в памяти недостоверных данных, позволяющая нарушителю выполнить произвольный код

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20231103-6 03.11.2023 Выполнение произвольного кода в Apache ActiveMQ
VULN:20231229-11 29.12.2023 Выполнение произвольного кода в HP Intelligent Management Center
VULN:20240119-33 19.01.2024 Выполнение произвольного кода в Oracle Communications Element Manager

CVSS

Оценка Severity Версия Базовый вектор
10 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H

Доп. Информация

Product Status

Apache ActiveMQ
Product: Apache ActiveMQ
Vendor: Apache Software Foundation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 5.18.0 до 5.18.3 affected
Наблюдалось в версиях от 5.17.0 до 5.17.6 affected
Наблюдалось в версиях от 5.16.0 до 5.16.7 affected
Наблюдалось в версиях от 0 до 5.15.16 affected
Apache ActiveMQ Legacy OpenWire Module
Product: Apache ActiveMQ Legacy OpenWire Module
Vendor: Apache Software Foundation
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 5.18.0 до 5.18.3 affected
Наблюдалось в версиях от 5.17.0 до 5.17.6 affected
Наблюдалось в версиях от 5.16.0 до 5.16.7 affected
Наблюдалось в версиях от 5.8.0 до 5.15.16 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 21.10.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
active yes total 2.0.3 04.02.2025

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.