FixVibe
Dicakup oleh FixVibehigh

Apache ActiveMQ Artemis penolakan layanan konsumsi sumber daya (CVE-2022-23913)

CVE-2022-23913 adalah tingkat keparahan yang tinggi Apache ActiveMQ Artemis masalah ketersediaan yang melibatkan konsumsi memori yang tidak terkontrol. FixVibe sekarang laporan terpengaruh org.apache.activemq:artemis-core-client bukti ketergantungan dalam pemindaian repositori resmi tanpa terhubung ke broker atau mencoba penolakan layanan.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88xCWE-770

Apa yang dikatakan penasehat itu

Apache diungkapkan CVE-2022-23913 sebagai Apache ActiveMQ Artemis masalah ketersediaan di mana data protokol yang dibuat secara berbahaya dapat menyebabkan konsumsi memori tidak terkendali dan mengganggu sebagian ketersediaan broker. Penasihat GitHub yang ditinjau memberi peringkat pada masalah ini dengan tingkat keparahan yang tinggi dan memetakannya CWE-770. [S1] [S2] [S3] [S4]

Rilis yang terpengaruh

Untuk paket Maven org.apache.activemq:artemis-core-client, penasehat yang ditinjau dan rilis merek OSV lebih awal dari 2.19.1 sebagai terpengaruh dan 2.19.1 sebagai rilis tetap pertama. [S2] [S3]

Pengumuman Apache menjelaskan jalur pemutakhiran yang dipertahankan: gunakan Artemis 2.20.0 atau lebih baru di jalur utama, atau 2.19.1 di jalur pemeliharaan Java 8. Lebih suka rilis terbaru yang didukung dan kompatibel dengan tumpukan Artemis lainnya. [S1] [S6]

Mengapa konteks penerapan itu penting

Ketergantungan yang terkena dampak merupakan bukti patch-triage yang dapat ditindaklanjuti, namun bukan merupakan bukti adanya live broker yang dapat dieksploitasi. Paparan praktis bergantung pada artefak mana yang disebarkan, apakah kode yang terpengaruh dimuat, apakah data protokol yang tidak tepercaya dapat menjangkaunya, dan kontrol sumber daya runtime.

Dicakup oleh FixVibe

Dicakup oleh FixVibe. Pemindaian repo GitHub resmi dapat melaporkan dampaknya org.apache.activemq:artemis-core-client bukti ketergantungan dari manifes Maven yang didukung. Temuan mencakup sumber ketergantungan, versi yang terdeteksi atau rentang yang didukung, versi tetap, keyakinan, dan postur bukti saran berbasis versi.

FixVibe tidak terhubung ke broker Artemis, mengirim pesan atau membuat data protokol, menghabiskan memori, mencoba melakukan crash, atau mereproduksi penolakan layanan. Bukti repositori tidak membuktikan penerapan, keterjangkauan, lalu lintas tidak tepercaya, habisnya sumber daya, atau dampak waktu proses.

Remediasi

Tingkatkan ketergantungan yang terpengaruh menggunakan jalur rilis Artemis yang didukung dan sesuai. Apache direkomendasikan 2.20.0 di jalur utama dan 2.19.1 untuk pengguna Java 8; rilis baru yang didukung menyertakan koreksi. Jaga agar modul Artemis terkait tetap selaras melalui sumber manajemen ketergantungan proyek, buat ulang ketergantungan yang terselesaikan, bangun kembali artefak yang diterapkan, dan hapus paket rentan yang sudah usang dari gambar dan cache. [S1] [S2] [S5] [S6]

Verifikasi pohon ketergantungan yang diselesaikan dan versi di dalam artefak yang disebarkan, lalu gunakan fungsi normal dan muat uji asap dengan pemantauan sumber daya. Konfirmasikan bahwa akses jaringan ke protokol broker dibatasi untuk klien tepercaya. Jangan gunakan paket yang dibuat, kehabisan memori yang disengaja, pengujian kerusakan, atau upaya penolakan layanan sebagai verifikasi.

Apache ActiveMQ Artemis penolakan layanan konsumsi sumber daya (CVE-2022-23913) — FixVibe research · FixVibe