发布日期:2010-04-22
更新日期:2010-04-23
受影响系统:
Apache Group ActiveMQ 5.3.1
不受影响系统:
Apache Group ActiveMQ 5.4.0
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 39636
Apache ActiveMQ是流行的消息传输和集成模式提供程序。
Apache ActiveMQ中存在输入验证错误,用户在提交给admin/index.jsp、admin/queues.jsp、admin/topics.jsp等管理页面的URL请求后附加“//”就可以读取JSP页面源码。
<*来源:Veerendra G.G
链接:?l=bugtraq&m=127196074718617&q=p3
https://issues.apache.org/activemq/si/jira.issueviews:issue-html/AMQ-2700/AMQ-2700.html
*>
测试方法:
--------------------------------------------------------------------------------
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
:8161//admin/index.jsp
:8161//admin/queues.jsp
:8161//admin/topics.jsp
建议:
--------------------------------------------------------------------------------
临时解决方法:
1. 到${ACTIVEMQ_HOME}/webapps}}目录下
2. 创建名为static的新目录 - mkdir static
3. 将index.html文件移动到该目录下 - mv index.html static/
4. 更改ResourceHandler使用static目录,编辑{{${ACTIVEMQ_HOME}/conf/jetty.xml将ResourceHandler定义更改为
<bean>
<property>
<list>
<value>index.html</value>
</list>
</property>
<property value="${activemq.base}/webapps/static"/>
</bean>
厂商补丁:
Apache Group
------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: