Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RabbitMQ (CVE-2024-51988)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
06/11/2024
Última modificación:
08/11/2024

Descripción

RabbitMQ es un agente de mensajería y transmisión de múltiples protocolos con numerosas funciones. En las versiones afectadas, la eliminación de colas a través de la API HTTP no verificaba el permiso `configure` del usuario. Los usuarios que tenían todo lo siguiente: 1. Credenciales válidas, 2. Algunos permisos para el host virtual de destino y 3. Acceso a la API HTTP podían eliminar colas para las que no tenían permisos (de eliminación). Este problema se ha solucionado en la versión 3.12.11 de la versión de código abierto rabbitMQ y en las versiones 1.5.2, 3.13.0 y 4.0.0 de la versión tanzu. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar pueden deshabilitar el complemento de administración y usar, por ejemplo, Prometheus y Grafana para la supervisión.