
漏洞情况
近期,火山信安实验室监测到RabbitMQ中存在一个严重的访问控制不当漏洞。RabbitMQ是一个流行的开源消息代理软件,它允许应用程序或系统以可靠的方式异步交换消息。然而,此次发现的漏洞使得通过HTTP API删除队列时未验证用户的configure权限,导致拥有一定权限的攻击者能够删除其原本没有权限删除的队列,进而造成用户数据受损。
0x01漏洞利用方式
攻击者可以利用此漏洞,通过发送精心构造的HTTP请求到RabbitMQ的HTTP API,尝试删除目标队列。由于系统未对请求者的configure权限进行验证,攻击者即使不具备直接删除该队列的权限,也可能成功删除队列,导致数据丢失或服务中断。
0x02影响范围
所有低于1.5.2的Tanzu RabbitMQ版本;
所有低于3.13.0的Tanzu RabbitMQ版本(如果基于开源RabbitMQ 3.x系列);
所有低于4.0.0的Tanzu RabbitMQ版本(如果基于新的主要版本系列)。
0x03修复方案
为了防范此漏洞,建议立即采取以下措施:
1.更新RabbitMQ版本:
开源RabbitMQ用户应更新到3.12.11或更高版本。
Tanzu RabbitMQ用户应更新到1.5.2、3.13.0或4.0.0(或更高版本),具体取决于您当前使用的版本系列。
2.验证权限:确保所有通过HTTP API进行的操作都经过严格的权限验证,以防止未授权访问。
3.监控和日志记录:增强RabbitMQ服务的监控和日志记录功能,以便及时发现和响应任何异常行为。
4.资产自查:对企业内部的RabbitMQ服务进行自查,确保所有服务都已更新到安全版本,并配置正确的权限控制。
5.保持警惕:持续关注RabbitMQ和相关安全社区发布的更新和公告,以便及时了解新的安全威胁和防护措施。
