Что говорит рекомендация
Апач раскрыт CVE-2022-23913 как Apache ActiveMQ Artemis проблема доступности, при которой злонамеренно сформированные данные протокола могут вызвать неконтролируемое потребление памяти и частично нарушить доступность брокера. В рассмотренных рекомендациях GitHub оценивается высокая серьезность проблемы и сопоставляется с ней. CWE-770. [S1] [S2] [S3] [S4]
Затронутые выпуски
Для пакета Maven org.apache.activemq:artemis-core-client, проверенные рекомендации и OSV отмечают выпуски раньше, чем 2.19.1 как затронуто и 2.19.1 как первый фиксированный выпуск. [S2] [S3]
В объявлении Apache описаны поддерживаемые пути обновления: используйте Artemis 2.20.0 или новее на основной линии, или 2.19.1 на линии обслуживания Java 8. Отдавайте предпочтение последней поддерживаемой версии, совместимой с остальной частью стека Artemis. [S1] [S6]
Почему важен контекст развертывания
Затронутая зависимость является действенным доказательством сортировки исправлений, но не является доказательством того, что живой брокер может быть использован для эксплуатации. Практическая уязвимость зависит от того, какой артефакт развернут, загружен ли затронутый код, могут ли данные ненадежного протокола достичь его, а также от средств управления ресурсами среды выполнения.
Охвачено FixVibe
Охвачено FixVibe. Авторизованные сканирования репозитория GitHub могут сообщить о затронутых проблемах. org.apache.activemq:artemis-core-client свидетельства зависимости из поддерживаемых манифестов Maven. Результат включает в себя источник зависимости, обнаруженную версию или поддерживаемый диапазон, фиксированную версию, достоверность и рекомендательное свидетельство на основе версии.
FixVibe не подключается к брокеру Artemis, не отправляет сообщения или данные созданного протокола, не потребляет память, не пытается завершить работу или воспроизвести отказ в обслуживании. Свидетельства репозитория не доказывают развертывание, доступность, ненадежный трафик, исчерпание ресурсов или влияние на время выполнения.
Исправление
Обновите затронутую зависимость, используя соответствующую поддерживаемую версию Artemis. Рекомендуется Апач 2.20.0 на главной линии и 2.19.1 для пользователей Java 8; новые поддерживаемые версии включают исправления. Поддерживайте соответствие связанных модулей Artemis с помощью источника управления зависимостями проекта, восстанавливайте разрешенные зависимости, перестраивайте развернутые артефакты и удаляйте устаревшие уязвимые пакеты из образов и кешей. [S1] [S2] [S5] [S6]
Проверьте разрешенное дерево зависимостей и версию внутри развернутого артефакта, затем используйте обычные функциональные и загрузите дымовые тесты с мониторингом ресурсов. Убедитесь, что сетевой доступ к протоколам брокера разрешен только доверенным клиентам. Не используйте в качестве проверки созданные пакеты, преднамеренное исчерпание памяти, краш-тестирование или попытки отказа в обслуживании.
