Posts

Showing posts with the label Access Control

RabbitMQ Sicherheitslücken: OAuth-Geheimnisse und Queue-M…

Image
Sicherheitsforscher enthüllen RabbitMQ-Schwachstellen, die OAuth-Client-Secrets leaken und Mandantengrenzen umgehen. Betroffen sind RabbitMQ-Broker mit … Was wurde entdeckt? Das Sicherheitsteam von Miggo hat zwei Zugriffskontroll-Schwachstellen im RabbitMQ Message Broker identifiziert. Die erste Lücke betrifft die OAuth-Client-Secrets: Ein Angreifer kann diese auslesen, wenn er Zugriff auf die Management-API hat. Das ist ein massives Problem. Denn mit diesen Secrets könnte ein Angreifer sich als autorisierte Anwendung ausgeben und Nachrichten abfangen oder manipulieren. Die zweite Schwachstelle erlaubt es, Queue-Metadaten über Mandantengrenzen hinweg einzusehen. In einer Multi-Tenant-Umgebung bedeutet das: Unternehmen A könnte sehen, welche Queues Unternehmen B verwendet – und umgekehrt. Ein Albtraum für die Datensicherheit. Wer ist betroffen? Jeder, der RabbitMQ mit OAuth 2.0-Authentifizierung betreibt. Besonders kritisch ist dies für Cloud-Dienste und große Unternehmen, die Rab...