FixVibe
Coperto da FixVibehigh

Apache ActiveMQ Artemis Denial of Service basato sul consumo di risorse (CVE-2022-23913)

CVE-2022-23913 è di gravità elevata Apache ActiveMQ Artemis problema di disponibilità che comporta un consumo incontrollato di memoria. FixVibe ora segnala l'impatto org.apache.activemq:artemis-core-client prove di dipendenza nelle scansioni degli archivi autorizzati senza connettersi ai broker o tentare un rifiuto di servizio.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88xCWE-770

Cosa dice l'avviso

Apache ha rivelato CVE-2022-23913 come un Apache ActiveMQ Artemis problema di disponibilità in cui i dati del protocollo formati in modo dannoso potrebbero causare un consumo incontrollato di memoria e interrompere parzialmente la disponibilità del broker. L'avviso GitHub esaminato valuta il problema con un'elevata gravità e lo associa CWE-770. [S1] [S2] [S3] [S4]

Versioni interessate

Per il pacchetto Maven org.apache.activemq:artemis-core-client, l'avviso rivisto e il marchio OSV vengono rilasciati prima di 2.19.1 come colpito e 2.19.1 come prima versione fissa. [S2] [S3]

L'annuncio di Apache descrive i percorsi di aggiornamento mantenuti: utilizzare Artemis 2.20.0 o più recente sulla linea principale, o 2.19.1 sulla linea di manutenzione Java 8. Preferisci l'ultima versione supportata compatibile con il resto dello stack Artemis. [S1] [S6]

Perché il contesto di distribuzione è importante

Una dipendenza interessata è una prova di patch triage utilizzabile, ma non è la prova di un live broker sfruttabile. L'esposizione pratica dipende da quale artefatto viene distribuito, se il codice interessato viene caricato, se i dati del protocollo non attendibile possono raggiungerlo e dai controlli delle risorse del runtime.

Coperto da FixVibe

Coperto da FixVibe. Le scansioni dei repository GitHub autorizzate possono segnalare eventuali problemi org.apache.activemq:artemis-core-client prove di dipendenza dai manifest Maven supportati. Un risultato include l'origine della dipendenza, la versione rilevata o l'intervallo supportato, la versione corretta, la confidenza e una posizione di evidenza consultiva basata sulla versione.

FixVibe non si connette a un broker Artemis, non invia messaggi o dati di protocollo creati, non consuma memoria, non tenta un arresto anomalo o riproduce un rifiuto di servizio. Le prove del repository non dimostrano la distribuzione, la raggiungibilità, il traffico non attendibile, l'esaurimento delle risorse o l'impatto sul runtime.

Bonifica

Aggiorna la dipendenza interessata utilizzando la linea di rilascio Artemis supportata appropriata. Consigliato Apache 2.20.0 sulla linea principale e 2.19.1 per gli utenti Java 8; le versioni più recenti supportate includono la correzione. Mantieni allineati i moduli Artemis correlati tramite l'origine di gestione delle dipendenze del progetto, rigenera le dipendenze risolte, ricostruisci gli artefatti distribuiti e rimuovi i pacchetti vulnerabili obsoleti dalle immagini e dalle cache. [S1] [S2] [S5] [S6]

Verificare l'albero delle dipendenze risolto e la versione all'interno dell'artefatto distribuito, quindi utilizzare i normali test del fumo funzionali e di carico con il monitoraggio delle risorse. Confermare che l'accesso di rete ai protocolli del broker sia limitato ai client attendibili. Non utilizzare pacchetti predisposti, esaurimento deliberato della memoria, crash test o tentativi di negazione del servizio come verifica.

Apache ActiveMQ Artemis Denial of Service basato sul consumo di risorse (CVE-2022-23913) — FixVibe research · FixVibe