ΑρχικήSecurityApache ActiveMQ: Κρίσιμη ευπάθεια επιτρέπει εκτέλεση αυθαίρετου κώδικα

Apache ActiveMQ: Κρίσιμη ευπάθεια επιτρέπει εκτέλεση αυθαίρετου κώδικα

Το Apache Software Foundation αποκάλυψε μια κρίσιμη ευπάθεια στον client Apache ActiveMQ NMS AMQP που θα μπορούσε να επιτρέψει σε εισβολείς να εκτελέσουν αυθαίρετο κώδικα σε ευάλωτα συστήματα.

Δείτε επίσης: Διορθώθηκε ευπάθεια στο Apache DolphinScheduler

Apache ActiveMQ

Παρακολουθούμενο ως CVE-2025-54539, αυτό το ελάττωμα αποσειριοποίησης αποτελεί σοβαρό κίνδυνο για εφαρμογές που βασίζονται στον client για ανταλλαγή μηνυμάτων μέσω πρωτοκόλλων AMQP. Το ζήτημα περιγράφηκε λεπτομερώς δημόσια σε μια συμβουλευτική ανακοίνωση στις 15 Οκτωβρίου 2025, ζητώντας άμεσες αναβαθμίσεις για τον μετριασμό πιθανών εκμεταλλεύσεων.

Η ευπάθεια προέρχεται από ακατάλληλο χειρισμό μη αξιόπιστων δεδομένων κατά τη διάρκεια συνδέσεων με διακομιστές AMQP. Συγκεκριμένα, σε εκδόσεις έως και 2.3.0, ο client επεξεργάζεται απεριόριστη λογική αποσειριοποίησης που μπορούν να καταχραστούν κακόβουλοι διακομιστές.

Δημιουργώντας ειδικά σχεδιασμένες απαντήσεις, οι εισβολείς θα μπορούσαν να ενεργοποιήσουν την απομακρυσμένη εκτέλεση κώδικα από την πλευρά του client, ενδεχομένως θέτοντας σε κίνδυνο ολόκληρα δίκτυα ή εφαρμογές. Αυτή η αδυναμία αποσειριοποίησης αποτελεί εδώ και καιρό ένα φορέα για εξελιγμένες επιθέσεις, καθώς παρακάμπτει την τυπική επικύρωση εισόδου και χειραγωγεί άμεσα τις καταστάσεις αντικειμένων στη μνήμη.

Οι προσπάθειες για την ασφάλεια του client δεν ήταν αλάνθαστες. Ξεκινώντας από την έκδοση 2.1.0, η Apache εισήγαγε λίστες επιτρεπόμενων και απορριπτικών για να περιορίσει την αποσειριοποίηση, με στόχο να περιορίσει ποιες κλάσεις θα μπορούσαν να δημιουργηθούν από τα εισερχόμενα δεδομένα.

Δείτε ακόμα: Προσοχή: Κρίσιμη ευπάθεια στο Apache Jackrabbit

Apache ActiveMQ: Κρίσιμη ευπάθεια επιτρέπει εκτέλεση αυθαίρετου κώδικα

Ωστόσο, οι ερευνητές ασφαλείας στα Endor Labs ανακάλυψαν ότι αυτοί οι έλεγχοι θα μπορούσαν να παρακαμφθούν υπό συγκεκριμένες συνθήκες, όπως μέσω έξυπνα ενσωματωμένων αντικειμένων ή εναλλακτικών διαδρομών σειριοποίησης.

Αυτή η παράκαμψη ουσιαστικά ακύρωσε την προστασία, αφήνοντας τους χρήστες εκτεθειμένους στο πλήρες εύρος του ελαττώματος. Η ανακάλυψη υπογραμμίζει τις προκλήσεις στην ασφάλεια των παλαιών μηχανισμών σειριοποίησης, ειδικά σε περιβάλλοντα .NET όπου οι δυαδικές μορφές ήταν βασικές.

Καθώς το .NET 9 καταργεί τη δυαδική σειριοποίηση, μια κίνηση της Microsoft για τον περιορισμό παρόμοιων κινδύνων, η Apache ζυγίζει τώρα την πλήρη κατάργηση αυτής της υποστήριξης από το NMS API σε επερχόμενες εκδόσεις. Αυτή η μετατόπιση ευθυγραμμίζεται με τις ευρύτερες τάσεις του κλάδου προς ασφαλέστερες εναλλακτικές λύσεις όπως το JSON ή τα Protocol Buffers, μειώνοντας την επιφάνεια επίθεσης για exploits που βασίζονται στην αποσειριοποίηση.

Για την αντιμετώπιση του CVE-2025-54539, ο Apache συνιστά την αναβάθμιση στην έκδοση 2.4.0 ή νεότερη, όπου η λογική αποσειριοποίησης έχει ενισχυθεί έναντι αυτών των επιθέσεων.

Δείτε επίσης: Apache Tika: Κρίσιμη Ευπάθεια στον PDF Parser – Update now

Apache ActiveMQ: Κρίσιμη ευπάθεια επιτρέπει εκτέλεση αυθαίρετου κώδικα

Για έργα που εξακολουθούν να συνδέονται με δυαδική σειριοποίηση .NET, η μετάβαση σε σύγχρονες μορφές είναι απαραίτητη ως μέτρο ενίσχυσης. Οι οργανισμοί που χρησιμοποιούν ActiveMQ σε κατανεμημένα συστήματα, όπως χρηματοοικονομικές υπηρεσίες ή υποδομές IoT, θα πρέπει να δώσουν προτεραιότητα στις ενημερώσεις κώδικα για την αποτροπή της πλευρικής μετακίνησης από απειλητικούς παράγοντες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS