Apache ActiveMQ Deserialization of Untrusted Data Vulnerability
Java OpenWire 프로토콜 마샬러는 원격 코드 실행에 취약합니다. 이 취약점으로 인해 네트워크를 통해 Java 기반 OpenWire 브로커 또는 클라이언트에 접근할 수 있는 원격 공격자가 OpenWire 프로토콜의 직렬화된 클래스 유형을 조작하여 각각 클라이언트 또는 브로커가 classpath에 있는 임의의 클래스를 인스턴스화하도록 함으로써 임의의 셸 명령을 실행할 수 있습니다. 사용자는 이 문제를 수정한 version 5.15.16, 5.16.7, 5.17.6 또는 5.18.3으로 브로커와 클라이언트를 모두 업그레이드하는 것이 권장됩니다.
Java OpenWire 프로토콜 마샬러는 원격 코드 실행에 취약합니다. 이 취약점으로 인해 네트워크를 통해 Java 기반 OpenWire 브로커 또는 클라이언트에 접근할 수 있는 원격 공격자가 OpenWire 프로토콜의 직렬화된 클래스 유형을 조작하여 각각 클라이언트 또는 브로커가 classpath에 있는 임의의 클래스를 인스턴스화하도록 함으로써 임의의 셸 명령을 실행할 수 있습니다. 사용자는 이 문제를 수정한 version 5.15.16, 5.16.7, 5.17.6 또는 5.18.3으로 브로커와 클라이언트를 모두 업그레이드하는 것이 권장됩니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
The Java OpenWire protocol marshaller is vulnerable to Remote Code Execution. This vulnerability may allow a remote attacker with network access to either a Java-based OpenWire broker or client to run arbitrary shell commands by manipulating serialized class types in the OpenWire protocol to cause either the client or the broker (respectively) to instantiate any class on the classpath. Users are recommended to upgrade both brokers and clients to version 5.15.16, 5.16.7, 5.17.6, or 5.18.3 which fixes this issue.