Siber Güvenlik

RabbitMQ Güvenlik Açıkları, OAuth Sırlarını Sızdırabilir ve Farklı Kiracı Kuyruk Verilerini Açığa Çıkarabilir

RabbitMQ Güvenlik Açıkları, OAuth Sırlarını Sızdırabilir ve Farklı Kiracı Kuyruk Verilerini Açığa Çıkarabilir
Deniz, Kum, Güneş... ve İngilizce

Siber güvenlik araştırmacıları, RabbitMQ mesaj aracısı hizmetini etkileyen iki erişim kontrolü güvenlik açığının ayrıntılarını açıkladı. Bu açıklar sayesinde saldırganlar; OAuth istemci sırlarını sızdırabiliyor, kurumsal mesajlaşma altyapısını ele geçirebiliyor ve kiracı sınırlarını aşabiliyor.

Açıkları keşfedip bildiren Miggo güvenlik ekibi, bir açığın "mesaj aracısının gizli OAuth sırrını kimliği doğrulanmamış bir saldırgana tek bir istekle sızdırdığını ve bu sırrın kullanıldığı yapılandırmalarda aracının tamamen ele geçirilmesine yol açtığını" ifade etti. İkinci açık ise sistemde oturum açmış herhangi bir kullanıcının diğer kiracılara ait verileri sessizce okumasına olanak tanıyor.

Her iki açığın da 2024 yılı başından beri kod tabanında bulunduğu ve RabbitMQ'nun 3.13.0 ve sonraki sürümlerini etkilediği belirtiliyor. Sorunlar 4.3.0, 4.2.6, 4.1.11, 4.0.20 ve 3.13.15 sürümlerinde giderildi. Kamuoyuna duyurulmadan önce bu açıklardan herhangi birinin aktif olarak istismar edildiğine dair bir kanıt bulunmuyor.

İki güvenlik açığının kısa bir açıklaması aşağıda yer alıyor:

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News