勧告の内容
Apache が公開されました CVE-2022-23913 として Apache ActiveMQ Artemis 可用性の問題。悪意を持って形成されたプロトコル データが制御不能なメモリ消費を引き起こし、ブローカーの可用性を部分的に混乱させる可能性があります。レビューされた GitHub アドバイザリでは、問題の重大度が高く評価されており、次のようにマッピングされています。 CWE-770。 [S1] [S2] [S3] [S4]
影響を受けるリリース
Maven パッケージの場合 org.apache.activemq:artemis-core-client、レビューされたアドバイザリと OSV は、以前のリリースをマークします。 2.19.1 影響を受けたものとして、そして 2.19.1 最初の修正リリースとして。 [S2] [S3]
Apache の発表では、維持されているアップグレード パスについて説明しています: Artemis を使用してください 2.20.0 またはメインラインの新しいもの、または 2.19.1 Java 8 メンテナンスラインにあります。 Artemis スタックの残りの部分と互換性のある、サポートされている最新のリリースを優先します。 [S1] [S6]
導入コンテキストが重要な理由
影響を受ける依存関係は、実用的なパッチトリアージの証拠ですが、悪用可能なライブブローカーの証拠ではありません。実際の危険性は、どのアーティファクトがデプロイされるか、影響を受けるコードが読み込まれるかどうか、信頼できないプロトコル データがアクセスできるかどうか、およびランタイムのリソース制御によって異なります。
カバー対象者 FixVibe
カバー対象者 FixVibe。 承認された GitHub リポジトリ スキャンで影響を受けたことが報告される可能性がある org.apache.activemq:artemis-core-client サポートされている Maven マニフェストからの依存関係の証拠。検出結果には、依存関係のソース、検出されたバージョンまたはサポートされる範囲、修正されたバージョン、信頼性、およびバージョンベースの勧告的証拠姿勢が含まれます。
FixVibe Artemis ブローカーに接続したり、メッセージや細工されたプロトコル データを送信したり、メモリを消費したり、クラッシュを試みたり、サービス妨害を再現したりすることはありません。リポジトリの証拠は、展開、到達可能性、信頼できないトラフィック、リソースの枯渇、実行時の影響を証明するものではありません。
修復
サポートされている適切な Artemis リリース ラインを使用して、影響を受ける依存関係をアップグレードします。 Apache推奨 2.20.0 本線と 2.19.1 Java 8 ユーザー向け。サポートされている新しいリリースには修正が含まれています。プロジェクトの依存関係管理ソースを通じて関連する Artemis モジュールを調整し、解決された依存関係を再生成し、デプロイされたアーティファクトを再構築し、古い脆弱なパッケージをイメージとキャッシュから削除します。 [S1] [S2] [S5] [S6]
解決された依存関係ツリーとデプロイされたアーティファクト内のバージョンを確認し、通常の機能テストとリソース監視を使用したロード スモーク テストを使用します。ブローカー プロトコルへのネットワーク アクセスが信頼できるクライアントに制限されていることを確認します。検証として、細工されたパケット、意図的なメモリ枯渇、クラッシュ テスト、またはサービス拒否の試行を使用しないでください。
