CVE-2026-66068
BilinmiyorTeknik Veri (Otomatik)
- CVSS Skoru
- —
- EPSS
- —
- CWE
- CWE-532
- KEV Durumu
- Hayır
RabbitMQ, bir mesajlaşma ve akış brokerıdır. 3.13.15, 4.0.20, 4.1.11, 4.2.6 ve 4.3.0 sürümlerinden önceki sürümlerde, ?LOG_DEBUG("shutting down Shovel '~ts', ... Shovel state: ~tp", [Name, State]) tüm durum haritasını biçimlendirir. 'uris' alanı, credentials_obfuscation:decrypt (rabbit_shovel_util:deobfuscated_uris/2'de çağrılan)之后 açık metin URI'lerini tutar. rabbit_shovel_worker'da bunu gizlemek için format_status/1,2 geri arama yoktur. Otomatik silme kazması (src-delete-after = N) tamamlandığında tetiklenir. DEBUG günlüğü etkinleştirildiğinde, otomatik silme kazması tamamlanması, broker günlük dosyasına, şifreli amqp://user:password@host/ URI'leri dahil olmak üzere, tüm kazma durum haritasını yazar. Ön koşullar şunları içerir: URI gömülü kimlik bilgileriyle Shovel eklentisinin etkin olması, DEBUG günlük düzeyinin (varsayılan olmayan) ayarlanması, Otomatik silme kazması yapılandırması ve Saldırganın günlük okuma erişimi. Bu sorun, 3.13.15, 4.0.20, 4.1.11, 4.2.6 ve 4.3.0 sürümlerinde giderilmiştir.
Orijinal açıklama (İngilizce)
RabbitMQ is a messaging and streaming broker. Prior to versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.0, ?LOG_DEBUG("shutting down Shovel '~ts', ... Shovel state: ~tp", [Name, State]) formats the entire state map. The 'uris' field holds plaintext URIs after credentials_obfuscation:decrypt (called in rabbit_shovel_util:deobfuscated_uris/2). No format_status/1,2 callback exists in rabbit_shovel_worker to redact it. Triggered when an autodelete shovel (src-delete-after = N) completes. With DEBUG logging enabled, autodelete-shovel completion writes the full shovel state map , including decrypted amqp://user:password@host/ URIs , to the broker log file. Preconditions include Shovel plugin enabled with URI-embedded credentials DEBUG log level (non-default) Autodelete shovel configuration Attacker has log read access. This issue is fixed in versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.0.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
