Erforderliche JMS-Connection Factorys

  • Freigeben Version: Australia
  • Aktualisiert 13. März 2026
  • 1 Minute Lesedauer
  • Die mid.property.jms.command.allowed_factory_namesDie Eigenschaft steuert die Connection Factorys des Java Messaging Service (JMS), die der MID-Server verwenden kann.

    Diese Eigenschaft steuert die Connection Factorys des Java Messaging Service (JMS), die der MID-Server verwenden kann. Sie ist für einige ausgewählte Fabriken vorgesehen, die von Plugins für JMS-Aktivitäten oder -Aktionen benötigt werden. Das Einbeziehen zusätzlicher Fabriken könnte ein Schritt in einer Angriffskette für Schwachstellen wie JNDI-Einfügung sein, die auf Fähigkeiten basieren, die ein Angreifer in zulässigen Fabriken nutzen kann. Um die Möglichkeit einer genutzten Schwachstelle zu verhindern, schließen Sie Fabriken nicht über die erforderlichen Standardwerte hinaus ein.

    Überprüfen Sie die Liste der Namen, die für die MID-Eigenschaft bereitgestellt werden mid.property.jms.command.allowed_factory_names. Stellen Sie sicher, dass zusätzliche Fabriknamen über den Standardwert von hinausgehen ConnectionFactory, WarteschlangenConnectionFactory, TopicConnectionFactory Sind erforderlich.

    Informationen zum Aktualisieren dieser und anderer MID-Server-Eigenschaften finden Sie in der folgenden Dokumentation: MID Server properties

    Weitere Informationen

    Attribut Beschreibung
    Konfigurationsname mid.property.jms.command.allowed_factory_names
    Konfigurationstyp Systemeigenschaften (/sys_properties_list.do)
    Datentyp Zeichenfolge
    Standardwert connectionFactory, queueConnectionFactory, topicConnectionFactory
    Empfohlener Wert connectionFactory, queueConnectionFactory, topicConnectionFactory
    Kategorie Zugriffssteuerung
    Sicherheitsrisiko
    • Schweregradpunktzahl: 4,1
    • CVSS-Punktzahl: Mittel
    • Sicherheitsrisikodetails: Die Erweiterung des Satzes von Java Messaging Service (JMS)-Connection Factorys über die erforderlichen Standardwerte hinaus führt zu einem erheblichen Risiko, da die Angriffsfläche für Ausnutzungstechniken wie JNDI-Injection erhöht wird. Wenn Sie zusätzliche Fabriken zulassen, können Angreifer unsichere Konfigurationen oder Schwachstellen in Messaging-Komponenten als Teil einer breiteren Angriffskette nutzen, was möglicherweise zu Remotecodeausführung oder Systemgefährdung führt. Die Beschränkung der Fabriken auf die von der Kernfunktionalität erforderlichen Fabriken ist wichtig, um eine sichere Situation zu gewährleisten.
    Abhängigkeiten und Voraussetzungen Keine