권고의 내용
아파치 공개 CVE-2022-23913 로서 Apache ActiveMQ Artemis 악의적으로 형성된 프로토콜 데이터로 인해 제어할 수 없는 메모리 소비가 발생하고 브로커 가용성이 부분적으로 중단될 수 있는 가용성 문제입니다. 검토된 GitHub 권고는 문제의 심각도를 높게 평가하고 이를 다음과 같이 매핑합니다. CWE-770. [S1] [S2] [S3] [S4]
영향을 받는 릴리스
메이븐 패키지의 경우 org.apache.activemq:artemis-core-client, 검토된 권고 및 OSV 마크 릴리스는 이전에 2.19.1 영향을 받은 대로 그리고 2.19.1 첫 번째 고정 릴리스로. [S2] [S3]
Apache의 발표에서는 유지되는 업그레이드 경로를 설명합니다. Artemis 사용 2.20.0 또는 메인 라인의 최신 버전, 또는 2.19.1 Java 8 유지 관리 라인에서. 나머지 Artemis 스택과 호환되는 최신 지원 릴리스를 선호하세요. [S1] [S6]
배포 컨텍스트가 중요한 이유
영향을 받은 종속성은 실행 가능한 패치 분류 증거이지만 악용 가능한 라이브 브로커의 증거는 아닙니다. 실제 노출은 배포되는 아티팩트, 영향을 받는 코드가 로드되는지 여부, 신뢰할 수 없는 프로토콜 데이터가 해당 코드에 도달할 수 있는지 여부, 런타임의 리소스 제어에 따라 달라집니다.
적용 대상 FixVibe
적용 대상 FixVibe. 승인된 GitHub 리포지토리 스캔에서 영향을 받은 것으로 보고될 수 있음 org.apache.activemq:artemis-core-client 지원되는 Maven 매니페스트의 종속성 증거. 결과에는 종속성 소스, 감지된 버전 또는 지원 범위, 수정된 버전, 신뢰도 및 버전 기반 권고 증거 상태가 포함됩니다.
FixVibe Artemis 브로커에 연결하지 않고, 메시지나 조작된 프로토콜 데이터를 보내거나, 메모리를 소비하거나, 충돌을 시도하거나, 서비스 거부를 재현하지 않습니다. 리포지토리 증거는 배포, 연결 가능성, 신뢰할 수 없는 트래픽, 리소스 고갈 또는 런타임 영향을 입증하지 않습니다.
교정
지원되는 적절한 Artemis 릴리스 라인을 사용하여 영향을 받는 종속성을 업그레이드합니다. 아파치 권장 2.20.0 메인라인과 2.19.1 Java 8 사용자의 경우; 최신 지원 릴리스에는 수정 사항이 포함됩니다. 프로젝트의 종속성 관리 소스를 통해 관련 Artemis 모듈을 정렬하고, 해결된 종속성을 재생성하고, 배포된 아티팩트를 다시 빌드하고, 이미지 및 캐시에서 오래되고 취약한 패키지를 제거합니다. [S1] [S2] [S5] [S6]
해결된 종속성 트리와 배포된 아티팩트 내부의 버전을 확인한 다음 리소스 모니터링과 함께 일반적인 기능 및 로드 스모크 테스트를 사용합니다. 브로커 프로토콜에 대한 네트워크 액세스가 신뢰할 수 있는 클라이언트로 제한되어 있는지 확인하십시오. 조작된 패킷, 고의적인 메모리 고갈, 충돌 테스트 또는 서비스 거부 시도를 확인으로 사용하지 마십시오.
