咨询内容
阿帕奇披露 CVE-2022-23913 作为 Apache ActiveMQ Artemis 可用性问题,其中恶意形成的协议数据可能会导致不受控制的内存消耗并部分破坏代理的可用性。经审查的 GitHub 公告将该问题评为高度严重性并将其映射到 CWE-770。 [S1] [S2] [S3] [S4]
受影响的版本
对于 Maven 包 org.apache.activemq:artemis-core-client,经审查的咨询和 OSV 标记发布时间早于 2.19.1 受影响和 2.19.1 作为第一个固定版本。 [S2] [S3]
Apache的公告描述了维护的升级路径:使用Artemis 2.20.0 或主线上较新的,或 2.19.1 在 Java 8 维护线上。首选与 Artemis 堆栈的其余部分兼容的最新受支持版本。 [S1] [S6]
为什么部署环境很重要
受影响的依赖项是可操作的补丁分类证据,但它并不是可利用的实时代理的证据。实际暴露取决于部署哪个工件、是否加载受影响的代码、不受信任的协议数据是否可以到达它以及运行时的资源控制。
覆盖范围 FixVibe
覆盖范围 FixVibe。 授权的 GitHub 存储库扫描可以报告受影响的情况 org.apache.activemq:artemis-core-client 来自支持的 Maven 清单的依赖证据。结果包括依赖性来源、检测到的版本或支持的范围、固定版本、置信度和基于版本的咨询证据态势。
FixVibe 不会连接到 Artemis 代理、发送消息或精心设计的协议数据、消耗内存、尝试崩溃或重现拒绝服务。存储库证据不能证明部署、可达性、不受信任的流量、资源耗尽或运行时影响。
补救措施
使用适当的受支持的 Artemis 发行版升级受影响的依赖项。阿帕奇推荐 2.20.0 在主线上和 2.19.1 对于 Java 8 用户;较新的支持版本包括修正。通过项目的依赖项管理源保持相关的 Artemis 模块保持一致,重新生成已解决的依赖项,重建已部署的工件,并从映像和缓存中删除过时的易受攻击的包。 [S1] [S2] [S5] [S6]
验证已解析的依赖关系树和已部署工件内的版本,然后使用正常的功能和负载冒烟测试以及资源监控。确认对代理协议的网络访问仅限于受信任的客户端。请勿使用精心设计的数据包、故意耗尽内存、崩溃测试或拒绝服务尝试作为验证。
