RabbitMQ — брокер обмена сообщениями и потоковой передачи. До версии 4.2.6 RabbitMQ AMQP 0-9-1 позволял существующему потребителю продолжать получать сообщения после истечения срока действия токена OAuth или обновления Connection.update_secret до уменьшенных областей, поскольку существующие потребители не отменяются и не авторизуются повторно во время доставки после изменения состояния пользователя канала. Эта проблема исправлена в версии 4.2.6.
Показать оригинальное описание (EN)
RabbitMQ is a messaging and streaming broker. Prior to 4.2.6, RabbitMQ AMQP 0-9-1 allows an existing consumer to keep receiving messages after OAuth token expiry or connection.update_secret refresh to reduced scopes because existing consumers are not canceled or reauthorized at delivery time after the channel user state changes. This issue is fixed in version 4.2.6.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Broadcom Rabbitmq_Server
cpe:2.3:a:broadcom:rabbitmq_server:*:*:*:*:*:*:*:*
|
4.2.0
|
4.2.6
|