Pivotal RabbitMQ のバージョン 3.7.x で 3.7.21 未満、および 3.8.x で 3.8.1 未満、ならびに Pivotal Platform 向け RabbitMQ のバージョン 1.16.x で 1.16.7 未満、および 1.17.x で 1.17.4 未満には、サービス拒否攻撃に対して脆弱な Web 管理プラグインが含まれています。
"X-Reason" HTTP ヘッダーを利用して悪意のある Erlang フォーマット文字列を挿入することができ、これが展開されてヒープを消費し、サーバーのクラッシュを引き起こします。
この脆弱性に関するベンダーの開示および修正は、こちらに記載されています。
この脆弱性には以下が必要です:
詳細と悪用プロセスは、このPDFに記載されています。