ช่องโหว่ RabbitMQ อาจรั่วไหล OAuth Secrets และเปิดเผยข้อมูล Queue Metadata ข้าม Tenant

ช่องโหว่ RabbitMQ อาจรั่วไหล OAuth Secrets และเปิดเผยข้อมูล Queue Metadata ข้าม Tenant

ทีมวิจัยด้านความปลอดภัยทางไซเบอร์ได้เปิดเผยรายละเอียดของช่องโหว่ที่เกี่ยวข้องกับการควบคุมการเข้าถึง (access control) สองรายการที่ส่งผลกระทบต่อ RabbitMQ message broker service ซึ่งอาจทำให้ผู้โจมตีสามารถรั่วไหล OAuth client secrets (รหัสลับที่ใช้ในการยืนยันตัวตนของแอปพลิเคชันผ่าน OAuth) เปิดเผยโครงสร้างพื้นฐานของระบบส่งข้อความในองค์กร (enterprise messaging infrastructure) ให้มีความเสี่ยงต่อการถูกยึดครอง (takeover risks) และข้ามขอบเขตของ tenant (ผู้เช่าหรือลูกค้าที่ใช้บริการร่วมกัน) ทีมรักษาความปลอดภัยของ Miggo ซึ่งเป็นผู้ค้นพบและรายงานช่องโหว่ดังกล่าว กล่าวว่าหนึ่งในช่องโหว่ “รั่วไหล OAuth client secrets ที่เป็นความลับของ broker”


แหล่งที่มา: thehackernews