Inicio Tecnología Las fallas de RabbitMQ podrían filtrar secretos de OAuth y exponer metadatos de colas entre inquilinos

Las fallas de RabbitMQ podrían filtrar secretos de OAuth y exponer metadatos de colas entre inquilinos

0
Las fallas de RabbitMQ podrían filtrar secretos de OAuth y exponer metadatos de colas entre inquilinos

Investigadores de ciberseguridad han revelado detalles de dos fallas relacionadas con el control de acceso que afectan el servicio de intermediación de mensajes RabbitMQ y que podrían permitir a los atacantes filtrar secretos del cliente OAuth, exponer la infraestructura de mensajería empresarial a riesgos de adquisición y eludir los límites de los inquilinos.

El equipo de seguridad de Miggo, que descubrió e informó las fallas, dijo que una «filtra el secreto OAuth confidencial del corredor a un atacante no autenticado en una sola solicitud, un camino directo hacia la toma total del control del corredor en las configuraciones que usan ese secreto». La segunda vulnerabilidad permite que cualquier usuario que haya iniciado sesión lea silenciosamente los datos de otros inquilinos.

Se dice que ambas deficiencias han estado presentes en el código base desde principios de 2024, lo que afecta las líneas de lanzamiento de RabbitMQ desde 3.13.0 y posteriores. Se solucionaron en las versiones 4.3.0, 4.2.6, 4.1.11, 4.0.20 y 3.13.15. No hay evidencia de explotación activa de ninguna de las vulnerabilidades antes de la divulgación pública.

A continuación se muestra una breve descripción de los dos defectos:

  • CVE-2026-57219 (Puntuación CVSS: 8,7): un punto final API HTTP obsoleto («GET /api/auth») que revela el secreto del cliente en instalaciones de RabbitMQ que tenían OAuth 2 configurado para usar la clave de configuración management.oauth_client_secret, lo que permite a un atacante intercambiarlo por un token de administrador y obtener control total de cada mensaje, cola, usuario y configuración del agente.
  • CVE-2026-57221 (Puntuación CVSS: 5,3): falta una autorización que permite a cualquier usuario autenticado que pueda conectarse a un host virtual enumerar todas las colas e intercambiar nombres en ese host virtual y leer el recuento de mensajes de la cola y el recuento de consumidores, independientemente de sus permisos reales.

«La verificación de autorización del punto final estaba codificada para permitir siempre la solicitud, a diferencia de cualquier otro punto final de gestión sensible», dijo Miggo sobre CVE-2026-57219. «El riesgo es mayor cuando el puerto de administración es accesible a través de una red que no es de confianza: configuraciones de nube o de múltiples inquilinos, o una interfaz de usuario de administración expuesta accidentalmente a Internet».

LEER  OkoBot Malware Framework inyecta phishing con frases iniciales en aplicaciones Ledger y Trezor

Además de aplicar parches a las últimas versiones, se recomienda rotar el secreto del cliente OAuth si se puede acceder a la interfaz de administración a través de Internet, limitar el acceso al puerto 15672 para evitar que se pueda acceder a la interfaz de administración a través de la red, separar los inquilinos por host virtual e implementar reglas de firewall para bloquear el acceso al punto final vulnerable en instancias sin parches.

La divulgación se produce cuando los mantenedores de RabbitMQ abordaron dos fallas de gravedad crítica que podrían resultar en una omisión de autenticación del cliente TLS (puntuación CVSS: 9.1) y permitir que un atacante en una posición de adversario en el medio (AitM) falsifique respuestas JSON Web Key Set (JWKS) y haga que el corredor acepte JWT arbitrarios (puntuación CVSS: 9.2).

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí