FixVibe
FixVibe kapsamındadırhigh

Apache ActiveMQ Artemis kaynak tüketimi hizmet reddi (CVE-2022-23913)

CVE-2022-23913 yüksek önem derecesine sahip Apache ActiveMQ Artemis kontrolsüz bellek tüketimini içeren kullanılabilirlik sorunu. FixVibe artık raporlar etkilendi org.apache.activemq:artemis-core-client Aracılara bağlanmadan veya hizmet reddi girişiminde bulunmadan yetkili depo taramalarında bağımlılık kanıtı.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88xCWE-770

Danışmanlık ne diyor

Apache açıklandı CVE-2022-23913 olarak Apache ActiveMQ Artemis Kötü niyetli olarak oluşturulmuş protokol verilerinin kontrolsüz bellek tüketimine neden olabileceği ve aracı kullanılabilirliğini kısmen kesintiye uğratabileceği kullanılabilirlik sorunu. İncelenen GitHub tavsiye belgesi, sorunun ciddiyetini yüksek olarak derecelendiriyor ve onu şu şekilde eşleştiriyor: CWE-770. [S1] [S2] [S3] [S4]

Etkilenen sürümler

Maven paketi için org.apache.activemq:artemis-core-client, gözden geçirilmiş danışma belgesi ve OSV işareti şu tarihten önce yayınlanmıştır: 2.19.1 etkilendikçe ve 2.19.1 ilk sabit sürüm olarak. [S2] [S3]

Apache'nin duyurusu sürdürülen yükseltme yollarını açıklıyor: Artemis'i kullanın 2.20.0 veya ana hatta daha yenisi veya 2.19.1 Java 8 bakım hattında. Artemis yığınının geri kalanıyla uyumlu, desteklenen en son sürümü tercih edin. [S1] [S6]

Dağıtım bağlamı neden önemlidir?

Etkilenen bir bağımlılık, eyleme geçirilebilir yama önceliklendirme kanıtıdır, ancak yararlanılabilir bir canlı aracının kanıtı değildir. Pratik maruz kalma, hangi yapıtın dağıtıldığına, etkilenen kodun yüklenip yüklenmediğine, güvenilmeyen protokol verilerinin ona ulaşıp ulaşamayacağına ve çalışma zamanının kaynak kontrollerine bağlıdır.

Tarafından kapsanan FixVibe

Tarafından kapsanan FixVibe. Yetkili GitHub repo taramaları etkilendiğini bildirebilir org.apache.activemq:artemis-core-client Desteklenen Maven bildirimlerinden elde edilen bağımlılık kanıtları. Bulgu, bağımlılık kaynağını, algılanan sürümü veya desteklenen aralığı, sabit sürümü, güveni ve sürüme dayalı tavsiye niteliğindeki kanıt duruşunu içerir.

FixVibe Artemis aracısına bağlanmaz, mesaj veya hazırlanmış protokol verileri göndermez, belleği tüketmez, çökme girişiminde bulunmaz veya hizmet reddini yeniden oluşturmaz. Depo kanıtları dağıtımı, erişilebilirliği, güvenilmeyen trafiği, kaynak tükenmesini veya çalışma zamanı etkisini kanıtlamaz.

İyileştirme

Uygun desteklenen Artemis sürüm satırını kullanarak etkilenen bağımlılığı yükseltin. Apache önerilir 2.20.0 ana hat üzerinde ve 2.19.1 Java 8 kullanıcıları için; desteklenen daha yeni sürümler düzeltmeyi içerir. İlgili Artemis modüllerini projenin bağımlılık yönetimi kaynağı aracılığıyla hizalı tutun, çözülmüş bağımlılıkları yeniden oluşturun, dağıtılan yapıtları yeniden oluşturun ve eski, savunmasız paketleri görüntülerden ve önbelleklerden kaldırın. [S1] [S2] [S5] [S6]

Çözümlenen bağımlılık ağacını ve dağıtılan yapının içindeki sürümü doğrulayın, ardından kaynak izlemeyle normal işlevsellik ve duman testlerini yükleyin. Aracı protokollerine ağ erişiminin güvenilir istemcilerle sınırlı olduğunu doğrulayın. Doğrulama olarak hazırlanmış paketleri, kasıtlı bellek tüketimini, kilitlenme testini veya hizmet reddi girişimlerini kullanmayın.

Apache ActiveMQ Artemis kaynak tüketimi hizmet reddi (CVE-2022-23913) — FixVibe research · FixVibe