
CVE-2019-11287: DoS via Heap Overflow in RabbitMQ Web Management Plugin
Pivotal RabbitMQ, versions 3.7.x antérieures à 3.7.21 et 3.8.x antérieures à 3.8.1, et RabbitMQ for Pivotal Platform, versions 1.16.x antérieures à 1.16.7 et versions 1.17.x antérieures à 1.17.4, contiennent un plugin de gestion Web vulnérable à une attaque par déni de service.
L'en-tête HTTP "X-Reason" peut être utilisé pour insérer une chaîne de format Erlang malveillante qui se développera et consommera le tas, entraînant le crash du serveur.
La divulgation et le correctif du fournisseur pour cette vulnérabilité peuvent être trouvés ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation peuvent être trouvés dans ce PDF.