Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-05661

Опубликовано: 16 окт. 2015
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Средний

Описание

Уязвимость службы сообщений Java (JMS) программной платформы Apache ActiveMQ связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью специально созданного объекта ObjectMessage

Вендор

Canonical Ltd.
Fedora Project
Сообщество свободного программного обеспечения
Oracle Corp.
Red Hat Inc.
Apache Software Foundation

Наименование ПО

Ubuntu
Fedora
Debian GNU/Linux
Enterprise Repository
BI Publisher
Jboss Fuse
JBoss A-MQ
JBoss Enterprise Application Platform
Jboss Fuse Service Works
Red Hat OpenShift Enterprise
ActiveMQ

Версия ПО

14.04 LTS (Ubuntu)
22 (Fedora)
23 (Fedora)
9 (Debian GNU/Linux)
11.1.1.7.0 (Enterprise Repository)
12.1.3.0.0 (Enterprise Repository)
11.1.1.7.0 (BI Publisher)
12.2.1.2.0 (BI Publisher)
8 (Debian GNU/Linux)
6.3 (Jboss Fuse)
6.3 (JBoss A-MQ)
7 (JBoss Enterprise Application Platform)
6.0 (JBoss A-MQ)
6 (Jboss Fuse)
6 (JBoss Enterprise Application Platform)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
6 (Jboss Fuse Service Works)
2.2 (Red Hat OpenShift Enterprise)
до 5.11.3 (ActiveMQ)
до 5.13.0 (ActiveMQ)
до 5.12.2 (ActiveMQ)
12.2.1.1.0 (BI Publisher)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 14.04 LTS
Fedora Project Fedora 23
Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://issues.apache.org/jira/browse/AMQ-6013
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2015-5254
Для Fedora:
https://lwn.net/Articles/669385/
https://lwn.net/Articles/669497/
Для Ubuntu:
https://ubuntu.com/security/CVE-2015-5254
Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpuoct2017.html
https://www.oracle.com/security-alerts/cpujul2017.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2015-5254

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 98%
0.38191
Средний

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 10 лет назад

Apache ActiveMQ 5.x before 5.13.0 does not restrict the classes that can be serialized in the broker, which allows remote attackers to execute arbitrary code via a crafted serialized Java Message Service (JMS) ObjectMessage object.

redhat
больше 10 лет назад

Apache ActiveMQ 5.x before 5.13.0 does not restrict the classes that can be serialized in the broker, which allows remote attackers to execute arbitrary code via a crafted serialized Java Message Service (JMS) ObjectMessage object.

CVSS3: 9.8
nvd
больше 10 лет назад

Apache ActiveMQ 5.x before 5.13.0 does not restrict the classes that can be serialized in the broker, which allows remote attackers to execute arbitrary code via a crafted serialized Java Message Service (JMS) ObjectMessage object.

CVSS3: 9.8
debian
больше 10 лет назад

Apache ActiveMQ 5.x before 5.13.0 does not restrict the classes that c ...

CVSS3: 9.8
github
около 4 лет назад

Improper Input Validation in Apache ActiveMQ

EPSS

Процентиль: 98%
0.38191
Средний

9.8 Critical

CVSS3

10 Critical

CVSS2