In Apache ActiveMQ bis 5.14.1 wurde eine Schwachstelle entdeckt. Sie wurde als problematisch eingestuft. Es geht um eine unbekannte Funktion der Komponente Administration Console. Dank der Manipulation mit einer unbekannten Eingabe kann eine Cross Site Scripting-Schwachstelle ausgenutzt werden. Das hat Auswirkungen auf die Integrität.
Die Schwachstelle wurde am 14.12.2016 durch Toshitsugu Yoneyama als CVE-2016-6810-announcement.txt in Form eines bestätigten Advisories (Website) an die Öffentlichkeit getragen. Bereitgestellt wird das Advisory unter vorgenommen. Die Umsetzung des Angriffs kann dabei über das Netzwerk erfolgen. Es sind weder technische Details noch ein Exploit zur Schwachstelle bekannt. Es muss davon ausgegangen werden, dass ein Exploit zur Zeit etwa USD $0-$5k kostet.
Ein Upgrade auf die Version 5.14.2 vermag dieses Problem zu beheben.
Mitunter wird der Fehler auch in der Verwundbarkeitsdatenbank von SecurityTracker (
Temp Score: 4.1
Zuverlässigkeit: Medium
CVSSv2
Base Score: 3.5 (CVSS2#AV:N/AC:M/Au:S/C:N/I:P/A:N)Zuverlässigkeit: Medium
CPE
Exploiting
Klasse: Cross Site ScriptingLokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)
Gegenmassnahmen
Empfehlung: UpgradeStatus: Offizieller Fix
0-Day Time: 0 Tage seit gefunden
Upgrade: ActiveMQ 5.14.2
Timeline
14.12.201619.12.2016
Quellen
Advisory:SecurityTracker: 1037475 - Apache ActiveMQ Input Validation Flaw in Administration Console Lets Remote Users Conduct Cross-Site Scripting Attacks
Eintrag
Erstellt: 19.12.2016Eintrag: 74.4% komplett
SOCIAL SHARE CARD GENERATOR