Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin "rabbitmq_federation_management" en la Interfaz de Usuario de administración en RabbitMQ (CVE-2021-32719)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/06/2021
Última modificación:
02/07/2021

Descripción

RabbitMQ es un broker de mensajería multiprotocolo. En rabbitmq-server versiones anteriores a 3.8.18, cuando un enlace de federación es mostrado en la Interfaz de Usuario de administración de RabbitMQ por medio del plugin "rabbitmq_federation_management", su etiqueta consumer se mostraba sin el saneamiento apropiado de la etiqueta (script). Esto permite potencialmente una ejecución de código JavaScript en el contexto de la página. El usuario debe haber iniciado sesión y tener permisos elevados (gestionar flujos ascendentes y políticas de federación) para que esto ocurra. La vulnerabilidad está parcheada en RabbitMQ versión 3.8.18. Como solución alternativa, desactivar el plugin "rabbitmq_federation_management" y usar [CLI tools](https://www.rabbitmq.com/cli.html) en su lugar

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:rabbitmq:*:*:*:*:*:*:*:* 3.8.18 (excluyendo)