FixVibe
Cubierto por FixVibehigh

Apache ActiveMQ Artemis Denegación de servicio por consumo de recursos (CVE-2022-23913)

CVE-2022-23913 es de alta gravedad Apache ActiveMQ Artemis Problema de disponibilidad que implica un consumo incontrolado de memoria. FixVibe ahora reporta afectado org.apache.activemq:artemis-core-client evidencia de dependencia en escaneos de repositorios autorizados sin conectarse a intermediarios ni intentar denegar el servicio.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88xCWE-770

Lo que dice el aviso

Apache revelado CVE-2022-23913 como un Apache ActiveMQ Artemis Problema de disponibilidad en el que los datos de protocolo formados de forma malintencionada podrían provocar un consumo descontrolado de memoria e interrumpir parcialmente la disponibilidad del broker. El aviso de GitHub revisado califica el problema como de alta gravedad y lo asigna a CWE-770. [S1] [S2] [S3] [S4]

Lanzamientos afectados

Para el paquete Maven org.apache.activemq:artemis-core-client, las publicaciones de avisos y marcas OSV revisadas antes de 2.19.1 como afectado y 2.19.1 como la primera versión fija. [S2] [S3]

El anuncio de Apache describe las rutas de actualización mantenidas: use Artemis 2.20.0 o más nuevo en la línea principal, o 2.19.1 en la línea de mantenimiento de Java 8. Prefiere la última versión compatible con el resto de la pila Artemis. [S1] [S6]

Por qué es importante el contexto de implementación

Una dependencia afectada es una prueba procesable de clasificación de parches, pero no es una prueba de que exista un intermediario activo explotable. La exposición práctica depende de qué artefacto se implemente, si el código afectado está cargado, si los datos del protocolo que no son de confianza pueden alcanzarlo y los controles de recursos del tiempo de ejecución.

Cubierto por FixVibe

Cubierto por FixVibe. Los escaneos autorizados del repositorio de GitHub pueden informar afectados org.apache.activemq:artemis-core-client evidencia de dependencia de manifiestos de Maven admitidos. Un hallazgo incluye la fuente de dependencia, la versión detectada o el rango admitido, la versión fija, la confianza y una postura de evidencia de asesoramiento basada en la versión.

FixVibe no se conecta a un corredor de Artemis, no envía mensajes ni datos de protocolos elaborados, no consume memoria, no intenta fallar ni reproduce la denegación de servicio. La evidencia del repositorio no prueba la implementación, la accesibilidad, el tráfico no confiable, el agotamiento de los recursos o el impacto en el tiempo de ejecución.

Remediación

Actualice la dependencia afectada utilizando la línea de versión de Artemis compatible adecuada. Apache recomendado 2.20.0 en la línea principal y 2.19.1 para usuarios de Java 8; Las versiones compatibles más recientes incluyen la corrección. Mantenga los módulos Artemis relacionados alineados a través de la fuente de administración de dependencias del proyecto, regenere dependencias resueltas, reconstruya artefactos implementados y elimine paquetes vulnerables obsoletos de imágenes y cachés. [S1] [S2] [S5] [S6]

Verifique el árbol de dependencias resuelto y la versión dentro del artefacto implementado, luego use pruebas funcionales y de carga normales con monitoreo de recursos. Confirme que el acceso a la red a los protocolos del corredor esté restringido a clientes confiables. No utilice paquetes manipulados, agotamiento deliberado de la memoria, pruebas de fallos o intentos de denegación de servicio como verificación.

Apache ActiveMQ Artemis Denegación de servicio por consumo de recursos (CVE-2022-23913) — FixVibe research · FixVibe