Navegación

Se han corregido vulnerabilidades de alta gravedad en Apache Qpid Broker-J.

fuente: https://securityonline.info/apache-qpid-broker-j-vulnerabilities/

La Apache Software Foundation publicó la versión 10.1.1 para corregir seis vulnerabilidades de Apache Qpid Broker-J. Estos defectos de seguridad críticos incluyen ataques de denegación de servicio sin autenticación y fallos en la fijación de sesiones. Los administradores deben actualizar sus brokers de mensajería de inmediato para evitar posibles compromisos del sistema.

Por qué es importante

Apache Qpid desarrolla herramientas de mensajería compatibles con múltiples lenguajes y sistemas operativos. Miles de empresas dependen del protocolo AMQP para el procesamiento fiable de mensajes. Por lo tanto, estas vulnerabilidades de Apache Qpid Broker-J representan graves riesgos para los ecosistemas de mensajería empresarial. Un ataque exitoso podría agotar la memoria del broker o provocar el secuestro no autorizado de sesiones. Actualmente, los investigadores de seguridad no han confirmado ninguna explotación activa. Además, no existe código de explotación público de prueba de concepto. Sin embargo, los servidores sin parchear siguen expuestos al consumo de recursos previo a la autenticación.

Cómo funcionan los ataques

Estas vulnerabilidades afectan a las interfaces de decodificación AMQP, conversión de mensajes y gestión HTTP. La vulnerabilidad de fijación de sesión se produce porque la interfaz de gestión HTTP no renueva los identificadores de sesión tras un inicio de sesión exitoso. Esta falla permite a atacantes remotos reutilizar los identificadores retenidos para obtener acceso no autorizado.

Por otro lado, varias vulnerabilidades de denegación de servicio se derivan de la asignación de recursos sin control y el anidamiento de tipos. Un atacante no autenticado puede enviar un mensaje mal formado con anidamiento de tipos ilimitado o declaraciones de tamaño excesivo. El intermediario intenta analizar estos datos durante la preautenticación, lo que provoca un desbordamiento de pila o una asignación de memoria descontrolada. Finalmente, una vulnerabilidad de descompresión en el componente GZIP compartido permite a los productores autenticados agotar la memoria. Lo logran enviando mensajes comprimidos sin límites de salida descomprimida.

Últimas noticias

15 DE JUNIO, 2026

La campaña SearchJack utiliza 23 extensiones de Chrome para secuestrar las búsquedas de 758.000 usuarios

Una campaña coordinada de 23 extensiones engañosas de Chrome ha estado robando silenciosamente las consultas de búsqueda de los usuarios para redirigirlas a tra...

Leer artículo →
15 DE JUNIO, 2026

Se manipulan los scripts de plugins populares de WordPress para instalar puertas traseras ocultas en sitios web.

Un atacante manipuló archivos JavaScript de confianza utilizados por sitios WordPress que ejecutan PushEngage, OptinMonster y TrustPulse, convirtiéndolos en una...

Leer artículo →
15 DE JUNIO, 2026

152 extensiones de fondo de pantalla para Chrome con 105.000 instalaciones vinculadas a adware y tráfico falso.

Investigadores de ciberseguridad han descubierto una red de 152 extensiones de Google Chrome que funcionan como complementos de fondo de pantalla animado para n...

Leer artículo →