按Enter到主內容區
:::

臺中市政府數位發展局

查詢
:::
現在位置 首頁 > 資訊業務 > 資訊安全與基礎建設 > 資安宣導專區 > 資安弱點訊息
  • 友善列印
  • 回上一頁
分享

Apache ActiveMQ存在高風險安全漏洞(CVE-2023-46604),允許攻擊者於未經身分鑑別之情況下遠端執行任意程式碼,請儘速確認並進行更新

研究人員發現Apache ActiveMQOpenWire協定存在未受信任之資料反序列化(Deserialization of Untrusted Data)漏洞(CVE-2023-46604),允許攻擊者於未經身分鑑別之情況下發送惡意字串,使受影響系統進行物件反序列化時執行惡意字串,進而利用此漏洞執行任意程式碼。該漏洞目前已遭駭客利用,請儘速確認並進行更新。

影響平台:

受影響版本如下:

ActiveMQ 5.15.15(含)以下版本

ActiveMQ 5.16.0至5.16.6版本

ActiveMQ 5.17.0至5.17.5版本

ActiveMQ 5.18.0至5.18.2版本

ActiveMQ Artemis 2.31.1(含)以下版本

Apache ActiveMQ Legacy OpenWire Module 5.18.0至5.18.2版本

Apache ActiveMQ Legacy OpenWire Module 5.17.0至5.17.5版本

Apache ActiveMQ Legacy OpenWire Module 5.16.0至5.16.6版本

Apache ActiveMQ Legacy OpenWire Module 5.8.0至5.15.15版本

建議措施:

目前Apache官方已針對此漏洞釋出更新程式,請各機關儘速進行版本確認與更新:

(1)ActiveMQ請升級至5.15.165.16.75.17.65.18.3版本

(2)ActiveMQ Artemis請升級至2.31.2版本