CyberSectr
Menü
← CVE Veritabanı

CVE-2026-66077

Bilinmiyor

Teknik Veri (Otomatik)

CVSS Skoru
EPSS
CWE
CWE-79
KEV Durumu
Hayır

RabbitMQ, bir mesajlaşma ve akış brokerıdır. 3.13.15, 4.0.20, 4.1.11 ve 4.2.6 sürümlerinden önceki sürümlerde, yönetim UI'su EJS 1.0 kullanır ve <%= ... %> HTML kaçışını gerçekleştirmez. connection.ejs:135, <%= connection.ssl_details.peer_cert_subject %> (ve peer_cert_issuer) değerlerini doğrudan sayfaya 렌der eder. Aynı kalıp, streamConnection.ejs:102,106,110'da da görünür. Bu değerler, DN'yi HTML kaçışını gerçekleştirmeden bir dize olarak biçimlendiren rabbit_ssl:peer_cert_subject/1'den gelir. Doğrulayıcı, orijinal araştırmacının iddiasını düzeltti: bu, yalnızca dinleyici verify_peer ile yapılandırıldığında erişilebilirdir (bu nedenle sertifika, broker'ın güven deposundaki bir CA tarafından imzalanmalıdır, keyfi olarak self-signed değildir); ancak, istemci kimlik doğrulaması için mTLS kullanan dağıtımlarda, herhangi bir kullanıcı, organizasyonel CA'dan bir sertifika isteyebilir ve Subject CN'yi kontrol edebilir. Broker'ın güven deposunda bulunan bir CA tarafından imzalanan bir TLS istemci sertifikasını elde edebilen bir saldırgan, sertifikanın Subject DN'sine JavaScript ekleyebilir. Herhangi bir yönetici, bu bağlantıyı yönetim UI'sunda görüntülediğinde, komut dosyası yönetici'nin tarayıcı oturumunda çalışır ve tam hesap ele geçirilmesine (kullanıcı oluşturma, tanımları dışa aktarma vb.) izin verir. Yönetim UI'sunun CSP'si 'unsafe-inline' içerir, bu nedenle iç içe script çalışması engellenmez. Ön koşullar şunları içerir: TLS dinleyicisi ssl_options.verify = verify_peer ile yapılandırılmıştır. Saldıran, seçili Subject (örneğin, self-service kurumsal PKI veya rabbitmq_trust_store eklentisi kullanılıyor) ile CA tarafından imzalanan bir istemci sertifikasını elde edebilir. Yönetici, bağlantı ayrıntıları sayfasını görüntüler. Bu sorun, 3.13.15, 4.0.20, 4.1.11 ve 4.2.6 sürümlerinde çözülmüştür.

Orijinal açıklama (İngilizce)

RabbitMQ is a messaging and streaming broker. Prior to versions 3.13.15, 4.0.20, 4.1.11, and 4.2.6, The management UI uses EJS 1.0 in which <%= ... %> does NOT HTML-escape. connection.ejs:135 renders <%= connection.ssl_details.peer_cert_subject %> (and peer_cert_issuer) directly into the page. The same pattern appears in streamConnection.ejs:102,106,110. The values come from rabbit_ssl:peer_cert_subject/1 which formats the DN as a string without HTML escaping. The verifier corrected the original researcher's claim: this is reachable only when the listener is configured with verify_peer (so the certificate must be signed by a CA in the broker's trust store, not arbitrary self-signed); however, in deployments using mTLS for client authentication, any user who can request a certificate from the organisational CA controls the Subject CN. An attacker who can obtain a TLS client certificate signed by a CA the broker trusts (with verify_peer enabled) can embed JavaScript in the certificate's Subject DN. When any administrator views that connection in the management UI, the script executes in the admin's browser session, allowing full account takeover (create users, export definitions, etc.). The management UI's CSP includes 'unsafe-inline', so inline script execution is not blocked. Preconditions include TLS listener configured with ssl_options.verify = verify_peer Attacker can obtain a CA-signed client certificate with attacker-chosen Subject (e.g. self-service corporate PKI, or rabbitmq_trust_store plugin in use) Administrator views the connection detail page. This issue is fixed in versions 3.13.15, 4.0.20, 4.1.11, and 4.2.6.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.