Cosa dice l'avviso
Apache ha rivelato CVE-2022-23913 come un Apache ActiveMQ Artemis problema di disponibilità in cui i dati del protocollo formati in modo dannoso potrebbero causare un consumo incontrollato di memoria e interrompere parzialmente la disponibilità del broker. L'avviso GitHub esaminato valuta il problema con un'elevata gravità e lo associa CWE-770. [S1] [S2] [S3] [S4]
Versioni interessate
Per il pacchetto Maven org.apache.activemq:artemis-core-client, l'avviso rivisto e il marchio OSV vengono rilasciati prima di 2.19.1 come colpito e 2.19.1 come prima versione fissa. [S2] [S3]
L'annuncio di Apache descrive i percorsi di aggiornamento mantenuti: utilizzare Artemis 2.20.0 o più recente sulla linea principale, o 2.19.1 sulla linea di manutenzione Java 8. Preferisci l'ultima versione supportata compatibile con il resto dello stack Artemis. [S1] [S6]
Perché il contesto di distribuzione è importante
Una dipendenza interessata è una prova di patch triage utilizzabile, ma non è la prova di un live broker sfruttabile. L'esposizione pratica dipende da quale artefatto viene distribuito, se il codice interessato viene caricato, se i dati del protocollo non attendibile possono raggiungerlo e dai controlli delle risorse del runtime.
Coperto da FixVibe
Coperto da FixVibe. Le scansioni dei repository GitHub autorizzate possono segnalare eventuali problemi org.apache.activemq:artemis-core-client prove di dipendenza dai manifest Maven supportati. Un risultato include l'origine della dipendenza, la versione rilevata o l'intervallo supportato, la versione corretta, la confidenza e una posizione di evidenza consultiva basata sulla versione.
FixVibe non si connette a un broker Artemis, non invia messaggi o dati di protocollo creati, non consuma memoria, non tenta un arresto anomalo o riproduce un rifiuto di servizio. Le prove del repository non dimostrano la distribuzione, la raggiungibilità, il traffico non attendibile, l'esaurimento delle risorse o l'impatto sul runtime.
Bonifica
Aggiorna la dipendenza interessata utilizzando la linea di rilascio Artemis supportata appropriata. Consigliato Apache 2.20.0 sulla linea principale e 2.19.1 per gli utenti Java 8; le versioni più recenti supportate includono la correzione. Mantieni allineati i moduli Artemis correlati tramite l'origine di gestione delle dipendenze del progetto, rigenera le dipendenze risolte, ricostruisci gli artefatti distribuiti e rimuovi i pacchetti vulnerabili obsoleti dalle immagini e dalle cache. [S1] [S2] [S5] [S6]
Verificare l'albero delle dipendenze risolto e la versione all'interno dell'artefatto distribuito, quindi utilizzare i normali test del fumo funzionali e di carico con il monitoraggio delle risorse. Confermare che l'accesso di rete ai protocolli del broker sia limitato ai client attendibili. Non utilizzare pacchetti predisposti, esaurimento deliberato della memoria, crash test o tentativi di negazione del servizio come verifica.
