RabbitMQ — брокер обмена сообщениями и потоковой передачи. До версий 3.13.15, 4.0.20, 4.1.11 и 4.2.6 устаревшая конечная точка GET /api/auth может раскрывать секрет клиента OAuth 2 в установках RabbitMQ, настроенных с помощью Management.oauth_client_secret, предоставляя учетные данные неаутентифицированным вызывающим абонентам, когда плагин управления и эта конфигурация OAuth включены. Эта проблема исправлена в версиях 3.13.15, 4.0.20, 4.1.11 и 4.2.6.
Показать оригинальное описание (EN)
RabbitMQ is a messaging and streaming broker. Prior to 3.13.15, 4.0.20, 4.1.11, and 4.2.6, the obsolete GET /api/auth endpoint can disclose the OAuth 2 client secret on RabbitMQ installations configured with management.oauth_client_secret, exposing credentials to unauthenticated callers when the management plugin and that OAuth configuration are enabled. This issue is fixed in versions 3.13.15, 4.0.20, 4.1.11, and 4.2.6.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Broadcom Rabbitmq_Server
cpe:2.3:a:broadcom:rabbitmq_server:*:*:*:*:*:*:*:*
|
3.13.0
|
4.2.6
|