Apache ActiveMQ ha corretto una vulnerabilità nel suo trasporto MQTT che può consentire a un utente malintenzionato autenticato di inviare pacchetti non validi e attivare un comportamento inaspettato del broker. Il bug, tracciato comeCVE-2025-66168,colpisce i broker con connettori di trasporto MQTT abilitati e Apache afferma che gli utenti dovrebbero eseguire l'aggiornamento alle versioni fisse il prima possibile.
Il difetto risiede nel modo in cui ActiveMQ analizza il campo della lunghezza rimanente MQTT.Apache dice il brokernon convalida correttamente tale valore, il che può causare un overflow di numeri interi durante la decodifica e indurre il broker a leggere erroneamente un payload non valido come più pacchetti di controllo MQTT. Questo comportamento infrange le regole MQTT 3.1.1 e può interrompere il funzionamento del broker quando si gestiscono client non conformi.
Un dettaglio importanterestringe l'esposizione. Apache afferma che il problema si verifica dopo l'autenticazione su una connessione stabilita e che i sistemi che non abilitano i connettori di trasporto MQTT non sono interessati da questa vulnerabilità.
Cosa fa il bug
| Articolo | Dettaglio |
|---|---|
| CVE | CVE-2025-66168 |
| Componente | Trasporto MQTT di Apache ActiveMQ |
| Tipo di problema | Convalida impropria che porta a un overflow di numeri interi |
| Requisito di attacco | Connessione autenticata |
| Configurazioni interessate | Broker con trasporto MQTT abilitato |
| Versioni fisse | 5.19.2, 6.1.9, 6.2.1 |
Il record CVE di Apache diceil pacchetto non valido può far sì che ActiveMQ calcoli la lunghezza rimanente in modo errato, il che fa sì che il broker interpreti il carico utile come diversi pacchetti di controllo MQTT anziché uno. In termini pratici, ciò può innescare un comportamento irregolare del broker e aprire la porta a interruzioni in stile denial-of-service contro le implementazioni abilitate a MQTT esposte.
Versioni interessate
Apache afferma che il problema riguarda:
- Tutte le versioni precedenti alla 5.19.2
- Versioni da 6.0.0 a 6.1.8
- Versione 6.2.0
Versioni fisse
Apache consiglia l'aggiornamento a:
- 5.19.2
- 6.1.9
- 6.2.1
Nota sulla gravità
C'è una sfumatura che vale la pena sottolineare. L'Apache Software Foundation ha assegnato al difetto 5.4 Medium un vettore diAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N, mentre la pagina di arricchimento NVD attualmente mostra un punteggio più alto di 8,8 sul suo lato. Il punteggio del venditore è il CNA ufficialevalutazione per questo CVE, quindi questo è quello più strettamente legato alla divulgazione di Apache.
Perché questo è importante
Non si tratta di un bug di acquisizione remota pre-autenticazione, ma è comunque importante per le organizzazioni che espongono MQTT in ActiveMQ per IoT, messaggistica o traffico di dispositivi intermediati. Se un utente malintenzionato riesce ad autenticarsi, i pacchetti malformati potrebbero essere sufficienti per destabilizzare la gestione dei messaggi e creare interruzioni del servizio sui broker interessati. Ciò rende il bug particolarmente rilevante per gli ambienti in cui i client MQTT si connettono da molti dispositivi o segmenti meno affidabili. Quest'ultimo punto è una deduzione dalle condizioni di attacco descritte da Apache.
Cosa dovrebbero fare ora gli amministratori
- Aggiorna ActiveMQ a 5.19.2, 6.1.9 o 6.2.1.
- Controlla se i connettori di trasporto MQTT sono abilitati su eventuali istanze del broker.
- Se non è possibile applicare immediatamente la patch, disabilitare il trasporto MQTT ove possibile finché non è possibile eseguire l'aggiornamento. Si tratta di una mitigazione ragionevole basata sulla dichiarazione di Apache secondo cui i broker senza trasporto MQTT abilitato non sono interessati.
- Controlla l'accesso client MQTT autenticato e riduci gli account o i connettori non necessari.
Domande frequenti
Cos'è CVE-2025-66168?
Si tratta di una vulnerabilità di Apache ActiveMQ nel modulo MQTT causata da una convalida errata del campo della lunghezza rimanente MQTT.
Gli aggressori non autenticati possono sfruttarlo?
Apache afferma che lo scenario si verifica su connessioni stabilite dopo l'autenticazione, quindi non è descritto come un attacco non autenticato.
Sono interessati tutti i server ActiveMQ?
No. Apache afferma che i broker che non abilitano i connettori di trasporto MQTT non sono interessati.
Quali versioni risolvono il problema?
Apache consiglia 5.19.2, 6.1.9 o 6.2.1.
Si tratta sicuramente di un bug DoS?
Il testo CVE ufficiale di Apache descrive "comportamenti imprevisti" e problemi di gestione dei pacchetti non validi anziché utilizzare un'etichetta ristretta solo DoS. L’interruzione del servizio è una descrizione corretta, ma la frase più sicura è seguire il testo di Apache.
