Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2026-05661

CVSS: 10
16.10.2015

Уязвимость службы сообщений Java (JMS) программной платформы Apache ActiveMQ, позволяющая нарушителю выполнить произвольный код

Уязвимость службы сообщений Java (JMS) программной платформы Apache ActiveMQ связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью специально созданного объекта ObjectMessage
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 16.10.2015
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование ресурсами
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций производителя:
https://issues.apache.org/jira/browse/AMQ-6013

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2015-5254

Для Fedora:
https://lwn.net/Articles/669385/
https://lwn.net/Articles/669497/

Для Ubuntu:
https://ubuntu.com/security/CVE-2015-5254

Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpuoct2017.html
https://www.oracle.com/security-alerts/cpujul2017.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2015-5254

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2015-5254 Apache ActiveMQ 5.x before 5.13.0 does not restrict the classes that can be serialized in the broker, which allows remote att...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
10 CRITICAL 2.0 AV:N/AC:L/Au:N/C:C/I:C/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2015-5254 RHSA-2016:0489
Вендор:
  • Canonical Ltd.
  • Fedora Project
  • Сообщество свободного программного обеспечения
  • Oracle Corp.
  • Red Hat Inc.
  • Apache Software Foundation
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое программное средство
Наименование ПО:
  • Ubuntu
  • Fedora
  • Debian GNU/Linux
  • Enterprise Repository
  • BI Publisher
  • Jboss Fuse
  • JBoss A-MQ
  • JBoss Enterprise Application Platform
  • Jboss Fuse Service Works
  • Red Hat OpenShift Enterprise
  • ActiveMQ
Версия ПО:
  • 14.04 LTS (Ubuntu)
  • 22 (Fedora)
  • 23 (Fedora)
  • 9 (Debian GNU/Linux)
  • 11.1.1.7.0 (Enterprise Repository)
  • 12.1.3.0.0 (Enterprise Repository)
  • 11.1.1.7.0 (BI Publisher)
  • 12.2.1.2.0 (BI Publisher)
  • 8 (Debian GNU/Linux)
  • 6.3 (Jboss Fuse)
  • 6.3 (JBoss A-MQ)
  • 7 (JBoss Enterprise Application Platform)
  • 6.0 (JBoss A-MQ)
  • 6 (Jboss Fuse)
  • 6 (JBoss Enterprise Application Platform)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 6 (Jboss Fuse Service Works)
  • 2.2 (Red Hat OpenShift Enterprise)
  • до 5.11.3 (ActiveMQ)
  • до 5.13.0 (ActiveMQ)
  • до 5.12.2 (ActiveMQ)
  • 12.2.1.1.0 (BI Publisher)
ОС и аппаратные платформы:
  • Ubuntu (14.04 LTS)
  • Fedora (23)
  • Debian GNU/Linux (9)
  • Debian GNU/Linux (8)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.