FixVibe
Coberto por FixVibehigh

Apache ActiveMQ Artemis negação de serviço por consumo de recursos (CVE-2022-23913)

CVE-2022-23913 é uma gravidade alta Apache ActiveMQ Artemis problema de disponibilidade envolvendo consumo descontrolado de memória. FixVibe agora relatórios afetados org.apache.activemq:artemis-core-client evidências de dependência em varreduras de repositórios autorizados sem conexão com corretores ou tentativa de negação de serviço.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88xCWE-770

O que diz a assessoria

Apache divulgado CVE-2022-23913 como um Apache ActiveMQ Artemis problema de disponibilidade em que dados de protocolo formados mal-intencionadamente poderiam causar consumo descontrolado de memória e interromper parcialmente a disponibilidade do intermediário. O comunicado revisado do GitHub classifica o problema como alta gravidade e o mapeia para CWE-770. [S1] [S2] [S3] [S4]

Versões afetadas

Para o pacote Maven org.apache.activemq:artemis-core-client, os comunicados revisados e os lançamentos da marca OSV anteriores 2.19.1 como afetado e 2.19.1 como a primeira versão fixa. [S2] [S3]

O anúncio do Apache descreve os caminhos de atualização mantidos: use Artemis 2.20.0 ou mais recente na linha principal, ou 2.19.1 na linha de manutenção do Java 8. Prefira a versão mais recente compatível com o restante da pilha Artemis. [S1] [S6]

Por que o contexto de implantação é importante

Uma dependência afetada é uma evidência acionável de triagem de patch, mas não é prova de um corretor ativo explorável. A exposição prática depende de qual artefato é implantado, se o código afetado está carregado, se dados de protocolo não confiáveis ​​podem alcançá-lo e dos controles de recursos do tempo de execução.

Coberto por FixVibe

Coberto por FixVibe. As varreduras autorizadas do repositório GitHub podem relatar os afetados org.apache.activemq:artemis-core-client evidência de dependência de manifestos Maven suportados. Uma descoberta inclui a origem da dependência, a versão detectada ou o intervalo compatível, a versão fixa, a confiança e uma postura de evidência consultiva baseada em versão.

FixVibe não se conecta a um corretor Artemis, não envia mensagens ou dados de protocolo elaborados, não consome memória, tenta travar ou reproduz negação de serviço. As evidências do repositório não comprovam implantação, acessibilidade, tráfego não confiável, esgotamento de recursos ou impacto no tempo de execução.

Correção

Atualize a dependência afetada usando a linha de lançamento adequada do Artemis suportada. Apache recomendado 2.20.0 na linha principal e 2.19.1 para usuários Java 8; as versões suportadas mais recentes incluem a correção. Mantenha os módulos Artemis relacionados alinhados por meio da fonte de gerenciamento de dependências do projeto, regenere dependências resolvidas, reconstrua artefatos implantados e remova pacotes vulneráveis ​​obsoletos de imagens e caches. [S1] [S2] [S5] [S6]

Verifique a árvore de dependências resolvida e a versão dentro do artefato implantado e, em seguida, use testes normais funcionais e de carga com monitoramento de recursos. Confirme se o acesso da rede aos protocolos do intermediário está restrito a clientes confiáveis. Não use pacotes criados, exaustão deliberada de memória, testes de falha ou tentativas de negação de serviço como verificação.

Apache ActiveMQ Artemis negação de serviço por consumo de recursos (CVE-2022-23913) — FixVibe research · FixVibe