Ce que dit l'avis
Apache divulgué CVE-2022-23913 comme un Apache ActiveMQ Artemis problème de disponibilité dans lequel des données de protocole formées de manière malveillante pourraient entraîner une consommation de mémoire incontrôlée et perturber partiellement la disponibilité du courtier. L'avis GitHub examiné évalue le problème avec une gravité élevée et le mappe à CWE-770. [S1] [S2] [S3] [S4]
Versions concernées
Pour le package Maven org.apache.activemq:artemis-core-client, l'avis examiné et la marque OSV ont été publiés plus tôt que 2.19.1 comme affecté et 2.19.1 comme première version corrigée. [S2] [S3]
L'annonce d'Apache décrit les chemins de mise à niveau maintenus : utilisez Artemis 2.20.0 ou plus récent sur la ligne principale, ou 2.19.1 sur la ligne de maintenance Java 8. Préférez la dernière version prise en charge compatible avec le reste de la pile Artemis. [S1] [S6]
Pourquoi le contexte de déploiement est important
Une dépendance affectée constitue une preuve exploitable de tri des correctifs, mais elle ne constitue pas la preuve d'un courtier actif exploitable. L'exposition pratique dépend de l'artefact déployé, du chargement ou non du code affecté, de la possibilité pour les données de protocole non fiables de l'atteindre et des contrôles des ressources du runtime.
Couvert par FixVibe
Couvert par FixVibe. Les analyses autorisées du dépôt GitHub peuvent signaler les éléments concernés org.apache.activemq:artemis-core-client preuves de dépendance provenant des manifestes Maven pris en charge. Un résultat inclut la source de dépendance, la version détectée ou la plage prise en charge, la version corrigée, la confiance et une position de preuve consultative basée sur la version.
FixVibe ne se connecte pas à un courtier Artemis, n'envoie pas de messages ou de données de protocole contrefaites, ne consomme pas de mémoire, ne tente pas de crash ou ne reproduit pas un déni de service. Les preuves du référentiel ne prouvent pas le déploiement, l'accessibilité, le trafic non fiable, l'épuisement des ressources ou l'impact sur l'exécution.
Assainissement
Mettez à niveau la dépendance concernée à l'aide de la ligne de version Artemis prise en charge appropriée. Apache recommandé 2.20.0 sur la ligne principale et 2.19.1 pour les utilisateurs de Java 8 ; les versions prises en charge les plus récentes incluent la correction. Gardez les modules Artemis associés alignés via la source de gestion des dépendances du projet, régénérez les dépendances résolues, reconstruisez les artefacts déployés et supprimez les packages vulnérables obsolètes des images et des caches. [S1] [S2] [S5] [S6]
Vérifiez l'arborescence de dépendances résolue et la version à l'intérieur de l'artefact déployé, puis utilisez des tests de fumée fonctionnels et de charge normaux avec surveillance des ressources. Confirmez que l'accès réseau aux protocoles du courtier est limité aux clients de confiance. N'utilisez pas de paquets contrefaits, d'épuisement délibéré de la mémoire, de tests de crash ou de tentatives de déni de service comme vérification.
