FixVibe
Gedeckt durch FixVibehigh

Apache ActiveMQ Artemis Ressourcenverbrauch-Denial-of-Service (CVE-2022-23913)

CVE-2022-23913 ist ein hoher Schweregrad Apache ActiveMQ Artemis Verfügbarkeitsproblem mit unkontrolliertem Speicherverbrauch. FixVibe jetzt Berichte betroffen org.apache.activemq:artemis-core-client Abhängigkeitsnachweise in autorisierten Repository-Scans, ohne eine Verbindung zu Brokern herzustellen oder einen Denial-of-Service zu versuchen.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88xCWE-770

Was das Advisory sagt

Apache enthüllt CVE-2022-23913 als Apache ActiveMQ Artemis Verfügbarkeitsproblem, bei dem in böswilliger Absicht erstellte Protokolldaten zu unkontrolliertem Speicherverbrauch führen und die Brokerverfügbarkeit teilweise beeinträchtigen könnten. Das überprüfte GitHub-Advisory stuft das Problem als hoch schwerwiegend ein und ordnet es zu CWE-770. [S1] [S2] [S3] [S4]

Betroffene Veröffentlichungen

Für das Maven-Paket org.apache.activemq:artemis-core-client, die überprüften Beratungs- und OSV-Markenveröffentlichungen früher 2.19.1 als betroffen und 2.19.1 als erste feste Version. [S2] [S3]

Die Ankündigung von Apache beschreibt die gepflegten Upgrade-Pfade: Artemis verwenden 2.20.0 oder neuer auf der Hauptleitung, oder 2.19.1 auf der Java 8-Wartungslinie. Bevorzugen Sie die neueste unterstützte Version, die mit dem Rest des Artemis-Stacks kompatibel ist. [S1] [S6]

Warum der Bereitstellungskontext wichtig ist

Eine betroffene Abhängigkeit ist ein umsetzbarer Patch-Triage-Beweis, aber kein Beweis für einen ausnutzbaren Live-Broker. Die praktische Gefährdung hängt davon ab, welches Artefakt bereitgestellt wird, ob der betroffene Code geladen ist, ob nicht vertrauenswürdige Protokolldaten ihn erreichen können und von den Ressourcenkontrollen der Laufzeit.

Gedeckt von FixVibe

Gedeckt von FixVibe. Autorisierte GitHub-Repo-Scans können Betroffene melden org.apache.activemq:artemis-core-client Abhängigkeitsnachweise von unterstützten Maven-Manifesten. Ein Ergebnis umfasst die Abhängigkeitsquelle, die erkannte Version oder den unterstützten Bereich, die feste Version, die Konfidenz und eine versionbasierte Empfehlungsbeweislage.

FixVibe stellt keine Verbindung zu einem Artemis-Broker her, sendet keine Nachrichten oder manipulierten Protokolldaten, verbraucht keinen Speicher, versucht keinen Absturz und reproduziert keinen Denial-of-Service. Repository-Beweise belegen keine Bereitstellung, Erreichbarkeit, nicht vertrauenswürdigen Datenverkehr, Ressourcenerschöpfung oder Auswirkungen auf die Laufzeit.

Sanierung

Aktualisieren Sie die betroffene Abhängigkeit mit der entsprechenden unterstützten Artemis-Releaselinie. Apache empfohlen 2.20.0 auf der Hauptstrecke und 2.19.1 für Java 8-Benutzer; Neuere unterstützte Versionen enthalten die Korrektur. Halten Sie verwandte Artemis-Module über die Abhängigkeitsverwaltungsquelle des Projekts aufeinander abgestimmt, generieren Sie aufgelöste Abhängigkeiten neu, erstellen Sie bereitgestellte Artefakte neu und entfernen Sie veraltete anfällige Pakete aus Bildern und Caches. [S1] [S2] [S5] [S6]

Überprüfen Sie den aufgelösten Abhängigkeitsbaum und die Version im bereitgestellten Artefakt und verwenden Sie dann normale Funktions- und Lastrauchtests mit Ressourcenüberwachung. Bestätigen Sie, dass der Netzwerkzugriff auf Brokerprotokolle auf vertrauenswürdige Clients beschränkt ist. Verwenden Sie zur Überprüfung keine manipulierten Pakete, absichtliche Speicherauslastung, Absturztests oder Denial-of-Service-Versuche.

Apache ActiveMQ Artemis Ressourcenverbrauch-Denial-of-Service (CVE-2022-23913) — FixVibe research · FixVibe