„`html
Zusammenfassung
Eine Improper Authorization Vulnerabilität in Apache ActiveMQ ermöglicht authentifizierten Benutzern mit niedrigen Privilegien den unbefugten Zugriff auf administrative Konsolen-Pfade. Die fehlerhafte Standard-Konfiguration des Jetty-Servers beschränkt die /admin/* Pfade nicht ausschließlich auf Administratoren. Diese Schwachstelle betrifft Apache ActiveMQ-Versionen vor 5.19.8 und 6.0.0 bis 6.2.6.
Betroffene Systeme
- Apache ActiveMQ: Versionen vor 5.19.8
- Apache ActiveMQ: Versionen 6.0.0 bis 6.2.6
Alle Installationen mit aktivierter Web Console sind potenziell betroffen, insbesondere in Produktionsumgebungen mit mehreren Benutzern.
Technische Details
Die Vulnerability resultiert aus einer unzureichenden Zugriffskontrolle in der Web Console-Implementierung. Die Standard-Jetty-Konfiguration validiert nicht korrekt, ob ein authentifizierter Benutzer die erforderlichen Administratorrechte für den Zugriff auf /admin/* Pfade besitzt. Ein Low-Privilege-Benutzer kann durch direkte Anfragen auf diese Pfade zugreifen und administrative Funktionen ausführen.
Das Angriffsvektor ist netzwerkbasiert und erfordert grundlegende Authentifizierung. Die CVSS-Bewertung von 8.1 (High) unterstreicht die erhebliche Sicherheitsauswirkung dieser Schwachstelle, da sie zu Datenverlust, unbefugten Änderungen oder Systemausfallzeiten führen kann.
Empfohlene Massnahmen
- Sofortiges Upgrade: Aktualisieren Sie auf Version 5.19.8 oder 6.2.7
- Netzwerk-Isolation: Beschränken Sie den Zugriff auf die Web Console durch Firewallregeln
- Benutzerrechteverwaltung: Überprüfen Sie Benutzerberechtigungen und implementieren Sie Least-Privilege-Prinzipien
- Monitoring: Überwachen Sie Zugriffe auf /admin/* Pfade in den Logs
- Temporäre Mitigation: Deaktivieren Sie die Web Console, falls nicht unmittelbar erforderlich
Bewertung
CVSS Score: 8.1 (High)
Angriffsvektor: Network
Anforderung: Authentifizierung erforderlich
Die Schwachstelle stellt ein erhebliches Risiko dar, da sie eine Eskalation von Berechtigungen ermöglicht. Patches sind verfügbar – ein sofortiges Update wird dringend empfohlen.
„`