ActiveMQ 反序列化漏洞(CVE-2015-5254)复现
导语
Apache ActiveMQ是美国阿帕奇(Apache)软件基金会所研发的一套开源的消息中间件,它支持Java消息服务、集群、Spring Framework等。
Apache ActiveMQ 5.13.0之前5.x版本中存在安全漏洞,该漏洞源于程序没有限制可在代理中序列化的类。远程攻击者可借助特制的序列化的Java Message Service(JMS)ObjectMessage对象利用该漏洞执行任意代码。
官方漏洞通告地址:Security Advisories - ActiveMQ 5.x
漏洞环境
git clone https://github.com/vulhub/vulhub.git
cd ~/vulhub/activemq/CVE-2015-5254
直接执行如下命令,进行漏洞靶场的编译和运行:
# 可选
docker-compose build
docker-compose up -d
P.S.为什么docker-compose build
是可选的?
doc