Vulnerabilidad en RabbitMQ (CVE-2024-51988)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
06/11/2024
Última modificación:
08/11/2024
Descripción
RabbitMQ es un agente de mensajería y transmisión de múltiples protocolos con numerosas funciones. En las versiones afectadas, la eliminación de colas a través de la API HTTP no verificaba el permiso `configure` del usuario. Los usuarios que tenían todo lo siguiente: 1. Credenciales válidas, 2. Algunos permisos para el host virtual de destino y 3. Acceso a la API HTTP podían eliminar colas para las que no tenían permisos (de eliminación). Este problema se ha solucionado en la versión 3.12.11 de la versión de código abierto rabbitMQ y en las versiones 1.5.2, 3.13.0 y 4.0.0 de la versión tanzu. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar pueden deshabilitar el complemento de administración y usar, por ejemplo, Prometheus y Grafana para la supervisión.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA