Navegación

Se han corregido vulnerabilidades de alta gravedad en Apache Qpid Broker-J.

fuente: https://securityonline.info/apache-qpid-broker-j-vulnerabilities/

La Apache Software Foundation publicó la versión 10.1.1 para corregir seis vulnerabilidades de Apache Qpid Broker-J. Estos defectos de seguridad críticos incluyen ataques de denegación de servicio sin autenticación y fallos en la fijación de sesiones. Los administradores deben actualizar sus brokers de mensajería de inmediato para evitar posibles compromisos del sistema.

Por qué es importante

Apache Qpid desarrolla herramientas de mensajería compatibles con múltiples lenguajes y sistemas operativos. Miles de empresas dependen del protocolo AMQP para el procesamiento fiable de mensajes. Por lo tanto, estas vulnerabilidades de Apache Qpid Broker-J representan graves riesgos para los ecosistemas de mensajería empresarial. Un ataque exitoso podría agotar la memoria del broker o provocar el secuestro no autorizado de sesiones. Actualmente, los investigadores de seguridad no han confirmado ninguna explotación activa. Además, no existe código de explotación público de prueba de concepto. Sin embargo, los servidores sin parchear siguen expuestos al consumo de recursos previo a la autenticación.

Cómo funcionan los ataques

Estas vulnerabilidades afectan a las interfaces de decodificación AMQP, conversión de mensajes y gestión HTTP. La vulnerabilidad de fijación de sesión se produce porque la interfaz de gestión HTTP no renueva los identificadores de sesión tras un inicio de sesión exitoso. Esta falla permite a atacantes remotos reutilizar los identificadores retenidos para obtener acceso no autorizado.

Por otro lado, varias vulnerabilidades de denegación de servicio se derivan de la asignación de recursos sin control y el anidamiento de tipos. Un atacante no autenticado puede enviar un mensaje mal formado con anidamiento de tipos ilimitado o declaraciones de tamaño excesivo. El intermediario intenta analizar estos datos durante la preautenticación, lo que provoca un desbordamiento de pila o una asignación de memoria descontrolada. Finalmente, una vulnerabilidad de descompresión en el componente GZIP compartido permite a los productores autenticados agotar la memoria. Lo logran enviando mensajes comprimidos sin límites de salida descomprimida.

Últimas noticias

02 DE AGOSTO, 2026

Amazon gasta 1,8 millones por error con IA.

Amazon gastó accidentalmente 1,8 millones de dólares utilizando la IA Claude para programación, lo que supuso superar su presupuesto en un 860%.

Leer artículo →
02 DE AGOSTO, 2026

Cómo el ataque DCSync ayuda a los hackers a robar silenciosamente hashes de contraseñas de Active Directory.

Active Directory es el núcleo de la identidad en la mayoría de las empresas, y su secreto más valioso es el hash de contraseña de cada cuenta de usuario, servic...

Leer artículo →
02 DE AGOSTO, 2026

IA de Anthropic hackea tres organizaciones.

Modelos de IA de Anthropic lograron hackear a tres organizaciones durante un ejercicio de «capturar la bandera», evidenciando la rápida evolución de estas tecno...

Leer artículo →