एडवाइजरी क्या कहती है
अपाचे ने किया खुलासा CVE-2022-23913 एक के रूप में Apache ActiveMQ Artemis उपलब्धता का मुद्दा जिसमें दुर्भावनापूर्ण रूप से निर्मित प्रोटोकॉल डेटा अनियंत्रित मेमोरी खपत का कारण बन सकता है और ब्रोकर की उपलब्धता को आंशिक रूप से बाधित कर सकता है। समीक्षा की गई GitHub सलाह इस मुद्दे को उच्च गंभीरता का दर्जा देती है और इसे मैप करती है CWE-770. [S1] [S2] [S3] [S4]
प्रभावित रिलीज़
मावेन पैकेज के लिए org.apache.activemq:artemis-core-client, समीक्षा की गई सलाह और ओएसवी मार्क पहले जारी किए गए 2.19.1 के रूप में प्रभावित और 2.19.1 पहली निश्चित रिलीज़ के रूप में। [S2] [S3]
अपाचे की घोषणा में बनाए गए अपग्रेड पथों का वर्णन किया गया है: आर्टेमिस का उपयोग करें 2.20.0 या मुख्य लाइन पर नया, या 2.19.1 जावा 8 रखरखाव लाइन पर। बाकी आर्टेमिस स्टैक के साथ संगत नवीनतम समर्थित रिलीज़ को प्राथमिकता दें। [S1] [S6]
परिनियोजन संदर्भ क्यों मायने रखता है
एक प्रभावित निर्भरता कार्रवाई योग्य पैच-ट्राएज साक्ष्य है, लेकिन यह एक शोषक लाइव ब्रोकर का प्रमाण नहीं है। व्यावहारिक प्रदर्शन इस बात पर निर्भर करता है कि कौन सा आर्टिफैक्ट तैनात किया गया है, क्या प्रभावित कोड लोड किया गया है, क्या अविश्वसनीय प्रोटोकॉल डेटा उस तक पहुंच सकता है, और रनटाइम का संसाधन नियंत्रण।
द्वारा कवर किया गया FixVibe
द्वारा कवर किया गया FixVibe. अधिकृत GitHub रेपो स्कैन प्रभावित होने की रिपोर्ट कर सकते हैं org.apache.activemq:artemis-core-client समर्थित मावेन मैनिफ़ेस्ट से निर्भरता साक्ष्य। एक खोज में निर्भरता स्रोत, पता लगाया गया संस्करण या समर्थित सीमा, निश्चित संस्करण, आत्मविश्वास और संस्करण-आधारित सलाहकार साक्ष्य मुद्रा शामिल है।
FixVibe आर्टेमिस ब्रोकर से कनेक्ट नहीं होता है, संदेश या तैयार किए गए प्रोटोकॉल डेटा नहीं भेजता है, मेमोरी का उपभोग नहीं करता है, क्रैश का प्रयास नहीं करता है, या सेवा से इनकार को पुन: उत्पन्न नहीं करता है। रिपॉजिटरी साक्ष्य तैनाती, पहुंच योग्यता, अविश्वसनीय यातायात, संसाधन थकावट या रनटाइम प्रभाव को साबित नहीं करता है।
निवारण
उपयुक्त समर्थित आर्टेमिस रिलीज़ लाइन का उपयोग करके प्रभावित निर्भरता को अपग्रेड करें। अपाचे की अनुशंसा की गई 2.20.0 मुख्य लाइन पर और 2.19.1 जावा 8 उपयोगकर्ताओं के लिए; नए समर्थित रिलीज़ में सुधार शामिल है। प्रोजेक्ट के निर्भरता-प्रबंधन स्रोत के माध्यम से संबंधित आर्टेमिस मॉड्यूल को संरेखित रखें, हल की गई निर्भरता को पुनर्जीवित करें, तैनात कलाकृतियों का पुनर्निर्माण करें, और छवियों और कैश से पुराने कमजोर पैकेजों को हटा दें। [S1] [S2] [S5] [S6]
हल किए गए निर्भरता वृक्ष और तैनात आर्टिफैक्ट के अंदर संस्करण को सत्यापित करें, फिर सामान्य कार्यात्मकता का उपयोग करें और संसाधन निगरानी के साथ धूम्रपान परीक्षण लोड करें। पुष्टि करें कि ब्रोकर प्रोटोकॉल तक नेटवर्क पहुंच विश्वसनीय ग्राहकों तक ही सीमित है। सत्यापन के रूप में तैयार किए गए पैकेट, जानबूझकर मेमोरी थकावट, क्रैश परीक्षण, या सेवा से इनकार करने के प्रयासों का उपयोग न करें।
