Apache ActiveMQ opravila chybu zabezpečení ve svém přenosu MQTT, která může ověřenému útočníkovi umožnit odesílat chybně formátované pakety a spouštět neočekávané chování zprostředkovatele. Chyba, sledovaná jakoCVE-2025-66168,ovlivňuje brokery s povolenými transportními konektory MQTT a Apache říká, že uživatelé by měli co nejdříve upgradovat na pevná vydání.
Chyba spočívá v tom, jak ActiveMQ analyzuje pole zbývající délky MQTT.Apache říká makléřsprávně neověřuje tuto hodnotu, což může způsobit přetečení celého čísla během dekódování a vést zprostředkovatele k nesprávnému čtení jednoho chybně vytvořeného užitečného zatížení jako více řídicích paketů MQTT. Toto chování porušuje pravidla MQTT 3.1.1 a může narušit činnost brokera při manipulaci s nevyhovujícími klienty.
Jeden důležitý detailzužuje expozici. Apache říká, že k problému dochází po ověření na navázaném připojení a systémy, které nepovolují transportní konektory MQTT, nejsou touto chybou zabezpečení ovlivněny.
Co dělá chyba
| Položka | Detail |
|---|---|
| CVE | CVE-2025-66168 |
| Komponent | Transport Apache ActiveMQ MQTT |
| Typ problému | Nesprávné ověření vedoucí k přetečení celého čísla |
| Požadavek na útok | Ověřené připojení |
| Dotčená nastavení | Brokeři s povoleným přenosem MQTT |
| Opravené verze | 5.19.2, 6.1.9, 6.2.1 |
Záznam CVE Apache říkápoškozený paket může způsobit, že ActiveMQ vypočítá zbývající délku nesprávně, což pak způsobí, že broker interpretuje užitečné zatížení jako několik řídicích paketů MQTT namísto jednoho. Prakticky to může vyvolat nevyzpytatelné chování brokera a otevřít dveře k narušení ve stylu odmítnutí služby proti odhaleným nasazením s podporou MQTT.
Dotčené verze
Apache říká, že problém ovlivňuje:
- Všechny verze před 5.19.2
- Verze 6.0.0 až 6.1.8
- Verze 6.2.0
Opravené verze
Apache doporučuje upgrade na:
- 5.19.2
- 6.1.9
- 6.2.1
Poznámka k závažnosti
Je tu jedna nuance, která stojí za zmínku. Nadace Apache Software Foundation zaznamenala chybu 5.4 Medium s vektoremAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N, zatímco stránka obohacení NVD aktuálně ukazuje na své straně vyšší skóre 8,8. Skóre dodavatele je oficiální CNAhodnocení tohoto CVE, takže je to ten, který je nejvíce spjatý s vlastním odhalením Apache.
Proč na tom záleží
Nejedná se o chybu vzdáleného převzetí před autentizací, ale je stále důležitá pro organizace, které odhalují MQTT v ActiveMQ pro IoT, zasílání zpráv nebo zprostředkovaný provoz zařízení. Pokud se útočník dokáže ověřit, mohou vadné pakety stačit k destabilizaci zpracování zpráv a k narušení služby na postižených brokerech. Díky tomu je chyba zvláště relevantní pro prostředí, kde se klienti MQTT připojují z mnoha zařízení nebo méně důvěryhodných segmentů. Tento poslední bod je odvozen z podmínek útoku popsaných Apache.
Co by nyní měli administrátoři dělat
- Upgradujte ActiveMQ na 5.19.2, 6.1.9 nebo 6.2.1.
- Zkontrolujte, zda jsou na všech instancích zprostředkovatele povoleny transportní konektory MQTT.
- Pokud nemůžete provést opravu okamžitě, zakažte přenos MQTT, pokud je to možné, dokud nebudete moci upgradovat. Toto je rozumné zmírnění na základě prohlášení Apache, že makléři bez povoleného přenosu MQTT nejsou ovlivněni.
- Zkontrolujte ověřený přístup klienta MQTT a omezte zbytečné účty nebo konektory.
FAQ
Co je CVE-2025-66168?
Jde o zranitelnost Apache ActiveMQ v modulu MQTT způsobenou nesprávným ověřením pole zbývající délky MQTT.
Mohou jej zneužít neověření útočníci?
Apache říká, že scénář nastává u navázaných připojení po ověření, takže to není popisováno jako neověřený útok.
Jsou ovlivněny všechny servery ActiveMQ?
Ne. Apache říká, že zprostředkovatelé, kteří nepovolují transportní konektory MQTT, nejsou ovlivněni.
Které verze řeší problém?
Apache doporučuje 5.19.2, 6.1.9 nebo 6.2.1.
Je to určitě chyba DoS?
Oficiální text CVE Apache popisuje „neočekávané chování“ a problémy se zpracováním chybných paketů spíše než použití úzkého označení pouze pro DoS. Narušení služby je férový popis, ale nejbezpečnější formulace je řídit se formulací Apache.
