FixVibe
مغطاة بـ FixVibehigh

Apache ActiveMQ Artemis رفض الخدمة لاستهلاك الموارد (CVE-2022-23913)

CVE-2022-23913 هي عالية الخطورة Apache ActiveMQ Artemis مشكلة التوفر التي تنطوي على استهلاك الذاكرة غير المنضبط. FixVibe التقارير الآن المتضررة org.apache.activemq:artemis-core-client أدلة التبعية في عمليات فحص المستودعات المعتمدة دون الاتصال بالوسطاء أو محاولة رفض الخدمة.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88xCWE-770

ما تقوله الاستشارة

كشفت أباتشي CVE-2022-23913 ك Apache ActiveMQ Artemis مشكلة توفر حيث يمكن أن تتسبب بيانات البروتوكول التي تم تشكيلها بشكل ضار في استهلاك الذاكرة بشكل غير متحكم فيه وتعطيل توفر الوسيط جزئيًا. يُقيِّم تقرير GitHub الاستشاري الذي تمت مراجعته المشكلة بدرجة عالية من الخطورة ويحددها CWE-770. [S1] [S2] [S3] [S4]

الإصدارات المتأثرة

بالنسبة لحزمة مافن org.apache.activemq:artemis-core-client، تم إصدار الاستشارة التي تمت مراجعتها وعلامة OSV قبل ذلك 2.19.1 كما تتأثر و 2.19.1 كأول إصدار ثابت. [S2] [S3]

يصف إعلان Apache مسارات الترقية التي تم الحفاظ عليها: استخدم Artemis 2.20.0 أو الأحدث على الخط الرئيسي، أو 2.19.1 على خط صيانة Java 8. تفضل أحدث إصدار مدعوم متوافق مع بقية حزمة Artemis. [S1] [S6]

لماذا يهم سياق النشر

تعد التبعية المتأثرة دليلاً قابلاً للتنفيذ لفرز التصحيح، ولكنها ليست دليلاً على وجود وسيط مباشر قابل للاستغلال. ويعتمد التعرض العملي على القطعة الأثرية التي تم نشرها، وما إذا كان قد تم تحميل التعليمات البرمجية المتأثرة، وما إذا كان يمكن لبيانات البروتوكول غير الموثوق بها الوصول إليها، وضوابط موارد وقت التشغيل.

تغطيها FixVibe

تغطيها FixVibe. يمكن أن تقوم عمليات فحص GitHub repo المعتمدة بالإبلاغ عن المتأثرة org.apache.activemq:artemis-core-client أدلة التبعية من بيانات Maven المدعومة. تتضمن النتيجة مصدر التبعية، والإصدار المكتشف أو النطاق المدعوم، والإصدار الثابت، والثقة، وموقف الأدلة الاستشارية المستندة إلى الإصدار.

FixVibe لا يتصل بوسيط Artemis، أو يرسل رسائل أو بيانات بروتوكول معدّة، أو يستهلك الذاكرة، أو يحاول التعطل، أو يعيد إنتاج رفض الخدمة. لا تثبت أدلة المستودع النشر أو إمكانية الوصول أو حركة المرور غير الموثوق بها أو استنفاد الموارد أو تأثير وقت التشغيل.

العلاج

قم بترقية التبعية المتأثرة باستخدام خط إصدار Artemis المدعوم المناسب. أوصى أباتشي 2.20.0 على الخط الرئيسي و 2.19.1 لمستخدمي جافا 8؛ تتضمن الإصدارات المدعومة الأحدث التصحيح. حافظ على محاذاة وحدات Artemis ذات الصلة من خلال مصدر إدارة التبعيات للمشروع، وأعد إنشاء التبعيات التي تم حلها، وأعد بناء العناصر المنشورة، وأزل الحزم الضعيفة التي لا معنى لها من الصور وذاكرة التخزين المؤقت. [S1] [S2] [S5] [S6]

تحقق من شجرة التبعية التي تم حلها والإصدار الموجود داخل القطعة الأثرية المنشورة، ثم استخدم اختبارات الدخان الوظيفية والتحميل العادية مع مراقبة الموارد. تأكد من أن الوصول إلى الشبكة إلى بروتوكولات الوسيط يقتصر على العملاء الموثوق بهم. لا تستخدم الحزم المعدة، أو استنفاد الذاكرة المتعمد، أو اختبارات الأعطال، أو محاولات رفض الخدمة للتحقق.

Apache ActiveMQ Artemis رفض الخدمة لاستهلاك الموارد (CVE-2022-23913) — FixVibe research · FixVibe