【漏洞复现】---- ActiveMQ 反序列化漏洞(CVE-2015-5254)一、简介二、漏洞环境准备三、漏洞复现四、可利用的版本
一、简介Apache ActiveMQ是老外所研发的一套开源的消息中间件,它支持Java消息服务、集群、Spring Framework等。该漏洞源于程序没有限制可在代理中序列化的类。攻击者可以借助特制的序列化的java消息服务(JMS)ObjectMessage对象利用该漏洞执行恶意代码。漏洞影响的版本为:Apache ActiveMQ 5.13.0之前的版本。二、漏洞环境准备pull下来内容环境运行后,将监听61616和8161两个端口。其中61616是工作端口,消息在这个端口进行传递