CyberSectr
Menü
← CVE Veritabanı

CVE-2026-66069

Bilinmiyor

Teknik Veri (Otomatik)

CVSS Skoru
EPSS
CWE
CWE-862
KEV Durumu
Hayır

RabbitMQ, bir mesajlaşma ve akış brokerıdır. 4.1.13, 4.2.7 ve 4.3.0 sürümlerinden önceki sürümlerde, is_authorized/2 tüm yöntemler için is_authorized_monitor kullanır. DELETE, rabbit_core_metrics:reset_auth_attempt_metrics()'i sıfırlar. Etki görsel (sadece sayaçlar, log silinmesi yok) ancak rabbit_mgmt_wm_reset.erl ile tutarlı değildir ve bu analojik işlemi için yönetici gerektirir. İzleme-etiketli bir kullanıcı, DELETE /api/auth/attempts/:node aracılığıyla her bir düğümün kimlik doğrulama girişimi sayaçlarını sıfırlayabilir ve bu da brute-force faaliyetlerinin kanıtlarını siler. Kardeş endpoint wm_reset yönetici gerektirir. Ön koşullar arasında Yönetim eklentisinin etkin olması ve izleme etiketi bulunması yer alır. Bu sorun, 4.1.13, 4.2.7 ve 4.3.0 sürümlerinde giderilmiştir.

Orijinal açıklama (İngilizce)

RabbitMQ is a messaging and streaming broker. Prior to versions 4.1.13, 4.2.7, and 4.3.0, is_authorized/2 uses is_authorized_monitor for all methods. DELETE resets rabbit_core_metrics:reset_auth_attempt_metrics(). Impact is cosmetic (counters only, no log erasure), but inconsistent with rabbit_mgmt_wm_reset.erl which requires admin for the analogous operation. A monitoring-tagged user can reset the per-node authentication-attempt counters via DELETE /api/auth/attempts/:node, erasing evidence of brute-force activity. The sibling endpoint wm_reset requires administrator. Preconditions include Management plugin enabled monitoring tag. This issue is fixed in versions 4.1.13, 4.2.7, and 4.3.0.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.