Fábricas de conexão JMS necessárias

  • Versão de lançamento: Australia
  • Atualizado 13 de mar. de 2026
  • 1 min. de leitura
  • A propriedade mid.property.jms.command.allowed_factory_names controla as fábricas de conexão JMS (Java Messaging Service) que o MID Server pode usar.

    Esta propriedade controla as fábricas de conexão do Java Messaging Service (JMS) que o MID Server pode usar. Ela é destinada a algumas fábricas selecionadas exigidas pelos plug-ins para atividade ou ação do JMS. A inclusão de fábricas adicionais pode ser uma etapa em uma cadeia de ataques para vulnerabilidades, como inserção de JNDI, que dependem de capacidades que um invasor pode aproveitar em fábricas permitidas. Para evitar qualquer possível aproveitamento de vulnerabilidade, não inclua fábricas além dos padrões necessários.

    Revise a lista de nomes fornecida à propriedade MID mid.property.jms.command.allowed_factory_names. Certifique-se de que há nomes de fábrica adicionais além do padrão ConnectionFactory, queueConnectionFactory, topicConnectionFactory são necessários.

    Consulte a documentação a seguir para atualizar esta e outras propriedades do MID Server: MID Server properties

    Mais informações

    Atributo Descrição
    Nome da configuração mid.property.jms.command.allowed_factory_names
    Tipo de configuração Propriedades do sistema (/sys_properties_list.do)
    Tipo de dados Cadeia de caracteres
    Valor padrão connectionFactory, queueConnectionFactory, topicConnectionFactory
    Valor recomendado connectionFactory, queueConnectionFactory, topicConnectionFactory
    Categoria Controle de acesso
    Risco à segurança
    • Pontuação de gravidade: 4,1
    • Pontuação do CVSS: média
    • Detalhes do risco de segurança: Expandir o conjunto de fábricas de conexão do Java Messaging Service (JMS) além dos padrões necessários introduz um risco significativo porque aumenta a superfície de ataque para técnicas de exploração, como injeção de JNDI. Permitir fábricas adicionais pode permitir que invasores aproveitem configurações inseguras ou vulnerabilidades em componentes de mensagens como parte de uma cadeia de ataque mais ampla, potencialmente levando à execução remota de código ou ao comprometimento do sistema. Restringir as fábricas somente às exigidas pela funcionalidade principal é essencial para manter uma postura segura.
    Dependências e pré-requisitos Nenhum