諮詢內容
阿帕契披露 CVE-2022-23913 作為 Apache ActiveMQ Artemis 可用性問題,其中惡意形成的協定資料可能會導致不受控制的記憶體消耗並部分破壞代理的可用性。經審查的 GitHub 公告將該問題評為高度嚴重性並將其映射到 CWE-770。 [S1] [S2] [S3] [S4]
受影響的版本
對於 Maven 包 org.apache.activemq:artemis-core-client,經審查的諮詢和 OSV 標記發佈時間早於 2.19.1 受影響和 2.19.1 作為第一個固定版本。 [S2] [S3]
Apache的公告描述了維護的升級路徑:使用Artemis 2.20.0 或主線上較新的,或 2.19.1 在 Java 8 維護線上。首選與 Artemis 堆疊的其餘部分相容的最新受支援版本。 [S1] [S6]
為什麼部署環境很重要
受影響的依賴項是可操作的補丁分類證據,但它並不是可利用的即時代理的證據。實際暴露取決於部署哪個工件、是否載入受影響的程式碼、不受信任的協定資料是否可以到達它以及運行時的資源控制。
覆蓋範圍 FixVibe
覆蓋範圍 FixVibe。 授權的 GitHub 儲存庫掃描可以報告受影響的情況 org.apache.activemq:artemis-core-client 來自支持的 Maven 清單的依賴證據。結果包括依賴性來源、檢測到的版本或支援的範圍、固定版本、置信度和基於版本的諮詢證據態勢。
FixVibe 不會連接到 Artemis 代理、發送訊息或精心設計的協定資料、消耗記憶體、嘗試崩潰或重現拒絕服務。儲存庫證據不能證明部署、可及性、不受信任的流量、資源耗盡或執行時間影響。
補救措施
使用適當的受支援的 Artemis 發行版升級受影響的依賴項。阿帕契推薦 2.20.0 在主線上和 2.19.1 對於 Java 8 使用者;較新的支援版本包括修正。透過專案的依賴項管理來源保持相關的 Artemis 模組保持一致,重新產生已解決的依賴項,重建已部署的工件,並從映像和快取中刪除過時的易受攻擊的套件。 [S1] [S2] [S5] [S6]
驗證已解析的依賴關係樹和已部署工件內的版本,然後使用正常的功能和負載冒煙測試以及資源監控。確認對代理協定的網路存取僅限於受信任的用戶端。請勿使用精心設計的資料包、故意耗盡記憶體、崩潰測試或拒絕服務嘗試作為驗證。
