FixVibe
Couvert par FixVibehigh

Apache ActiveMQ Artemis déni de service de consommation de ressources (CVE-2022-23913)

CVE-2022-23913 est une gravité élevée Apache ActiveMQ Artemis problème de disponibilité impliquant une consommation de mémoire incontrôlée. FixVibe maintenant les rapports sont concernés org.apache.activemq:artemis-core-client preuve de dépendance dans les analyses de référentiel autorisées sans se connecter aux courtiers ni tenter de déni de service.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88xCWE-770

Ce que dit l'avis

Apache divulgué CVE-2022-23913 comme un Apache ActiveMQ Artemis problème de disponibilité dans lequel des données de protocole formées de manière malveillante pourraient entraîner une consommation de mémoire incontrôlée et perturber partiellement la disponibilité du courtier. L'avis GitHub examiné évalue le problème avec une gravité élevée et le mappe à CWE-770. [S1] [S2] [S3] [S4]

Versions concernées

Pour le package Maven org.apache.activemq:artemis-core-client, l'avis examiné et la marque OSV ont été publiés plus tôt que 2.19.1 comme affecté et 2.19.1 comme première version corrigée. [S2] [S3]

L'annonce d'Apache décrit les chemins de mise à niveau maintenus : utilisez Artemis 2.20.0 ou plus récent sur la ligne principale, ou 2.19.1 sur la ligne de maintenance Java 8. Préférez la dernière version prise en charge compatible avec le reste de la pile Artemis. [S1] [S6]

Pourquoi le contexte de déploiement est important

Une dépendance affectée constitue une preuve exploitable de tri des correctifs, mais elle ne constitue pas la preuve d'un courtier actif exploitable. L'exposition pratique dépend de l'artefact déployé, du chargement ou non du code affecté, de la possibilité pour les données de protocole non fiables de l'atteindre et des contrôles des ressources du runtime.

Couvert par FixVibe

Couvert par FixVibe. Les analyses autorisées du dépôt GitHub peuvent signaler les éléments concernés org.apache.activemq:artemis-core-client preuves de dépendance provenant des manifestes Maven pris en charge. Un résultat inclut la source de dépendance, la version détectée ou la plage prise en charge, la version corrigée, la confiance et une position de preuve consultative basée sur la version.

FixVibe ne se connecte pas à un courtier Artemis, n'envoie pas de messages ou de données de protocole contrefaites, ne consomme pas de mémoire, ne tente pas de crash ou ne reproduit pas un déni de service. Les preuves du référentiel ne prouvent pas le déploiement, l'accessibilité, le trafic non fiable, l'épuisement des ressources ou l'impact sur l'exécution.

Assainissement

Mettez à niveau la dépendance concernée à l'aide de la ligne de version Artemis prise en charge appropriée. Apache recommandé 2.20.0 sur la ligne principale et 2.19.1 pour les utilisateurs de Java 8 ; les versions prises en charge les plus récentes incluent la correction. Gardez les modules Artemis associés alignés via la source de gestion des dépendances du projet, régénérez les dépendances résolues, reconstruisez les artefacts déployés et supprimez les packages vulnérables obsolètes des images et des caches. [S1] [S2] [S5] [S6]

Vérifiez l'arborescence de dépendances résolue et la version à l'intérieur de l'artefact déployé, puis utilisez des tests de fumée fonctionnels et de charge normaux avec surveillance des ressources. Confirmez que l'accès réseau aux protocoles du courtier est limité aux clients de confiance. N'utilisez pas de paquets contrefaits, d'épuisement délibéré de la mémoire, de tests de crash ou de tentatives de déni de service comme vérification.

Apache ActiveMQ Artemis déni de service de consommation de ressources (CVE-2022-23913) — FixVibe research · FixVibe