FixVibe
FixVibe द्वारा कवर किया गयाhigh

Apache ActiveMQ Artemis संसाधन-खपत सेवा से इनकार (CVE-2022-23913)

CVE-2022-23913 एक उच्च-गंभीरता है Apache ActiveMQ Artemis अनियंत्रित मेमोरी खपत से जुड़ी उपलब्धता समस्या। FixVibe अब रिपोर्ट प्रभावित org.apache.activemq:artemis-core-client दलालों से जुड़े बिना या सेवा से इनकार करने का प्रयास किए बिना अधिकृत रिपोजिटरी स्कैन में निर्भरता साक्ष्य।

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88xCWE-770

एडवाइजरी क्या कहती है

अपाचे ने किया खुलासा CVE-2022-23913 एक के रूप में Apache ActiveMQ Artemis उपलब्धता का मुद्दा जिसमें दुर्भावनापूर्ण रूप से निर्मित प्रोटोकॉल डेटा अनियंत्रित मेमोरी खपत का कारण बन सकता है और ब्रोकर की उपलब्धता को आंशिक रूप से बाधित कर सकता है। समीक्षा की गई GitHub सलाह इस मुद्दे को उच्च गंभीरता का दर्जा देती है और इसे मैप करती है CWE-770. [S1] [S2] [S3] [S4]

प्रभावित रिलीज़

मावेन पैकेज के लिए org.apache.activemq:artemis-core-client, समीक्षा की गई सलाह और ओएसवी मार्क पहले जारी किए गए 2.19.1 के रूप में प्रभावित और 2.19.1 पहली निश्चित रिलीज़ के रूप में। [S2] [S3]

अपाचे की घोषणा में बनाए गए अपग्रेड पथों का वर्णन किया गया है: आर्टेमिस का उपयोग करें 2.20.0 या मुख्य लाइन पर नया, या 2.19.1 जावा 8 रखरखाव लाइन पर। बाकी आर्टेमिस स्टैक के साथ संगत नवीनतम समर्थित रिलीज़ को प्राथमिकता दें। [S1] [S6]

परिनियोजन संदर्भ क्यों मायने रखता है

एक प्रभावित निर्भरता कार्रवाई योग्य पैच-ट्राएज साक्ष्य है, लेकिन यह एक शोषक लाइव ब्रोकर का प्रमाण नहीं है। व्यावहारिक प्रदर्शन इस बात पर निर्भर करता है कि कौन सा आर्टिफैक्ट तैनात किया गया है, क्या प्रभावित कोड लोड किया गया है, क्या अविश्वसनीय प्रोटोकॉल डेटा उस तक पहुंच सकता है, और रनटाइम का संसाधन नियंत्रण।

द्वारा कवर किया गया FixVibe

द्वारा कवर किया गया FixVibe. अधिकृत GitHub रेपो स्कैन प्रभावित होने की रिपोर्ट कर सकते हैं org.apache.activemq:artemis-core-client समर्थित मावेन मैनिफ़ेस्ट से निर्भरता साक्ष्य। एक खोज में निर्भरता स्रोत, पता लगाया गया संस्करण या समर्थित सीमा, निश्चित संस्करण, आत्मविश्वास और संस्करण-आधारित सलाहकार साक्ष्य मुद्रा शामिल है।

FixVibe आर्टेमिस ब्रोकर से कनेक्ट नहीं होता है, संदेश या तैयार किए गए प्रोटोकॉल डेटा नहीं भेजता है, मेमोरी का उपभोग नहीं करता है, क्रैश का प्रयास नहीं करता है, या सेवा से इनकार को पुन: उत्पन्न नहीं करता है। रिपॉजिटरी साक्ष्य तैनाती, पहुंच योग्यता, अविश्वसनीय यातायात, संसाधन थकावट या रनटाइम प्रभाव को साबित नहीं करता है।

निवारण

उपयुक्त समर्थित आर्टेमिस रिलीज़ लाइन का उपयोग करके प्रभावित निर्भरता को अपग्रेड करें। अपाचे की अनुशंसा की गई 2.20.0 मुख्य लाइन पर और 2.19.1 जावा 8 उपयोगकर्ताओं के लिए; नए समर्थित रिलीज़ में सुधार शामिल है। प्रोजेक्ट के निर्भरता-प्रबंधन स्रोत के माध्यम से संबंधित आर्टेमिस मॉड्यूल को संरेखित रखें, हल की गई निर्भरता को पुनर्जीवित करें, तैनात कलाकृतियों का पुनर्निर्माण करें, और छवियों और कैश से पुराने कमजोर पैकेजों को हटा दें। [S1] [S2] [S5] [S6]

हल किए गए निर्भरता वृक्ष और तैनात आर्टिफैक्ट के अंदर संस्करण को सत्यापित करें, फिर सामान्य कार्यात्मकता का उपयोग करें और संसाधन निगरानी के साथ धूम्रपान परीक्षण लोड करें। पुष्टि करें कि ब्रोकर प्रोटोकॉल तक नेटवर्क पहुंच विश्वसनीय ग्राहकों तक ही सीमित है। सत्यापन के रूप में तैयार किए गए पैकेट, जानबूझकर मेमोरी थकावट, क्रैश परीक्षण, या सेवा से इनकार करने के प्रयासों का उपयोग न करें।

Apache ActiveMQ Artemis संसाधन-खपत सेवा से इनकार (CVE-2022-23913) — FixVibe research · FixVibe