
CVE-2019-11287: DoS via estouro de heap no RabbitMQ Web Management Plugin
Pivotal RabbitMQ, versões 3.7.x anteriores a 3.7.21 e 3.8.x anteriores a 3.8.1, e RabbitMQ for Pivotal Platform, versões 1.16.x anteriores a 1.16.7 e 1.17.x anteriores a 1.17.4, contêm um plugin de gerenciamento web vulnerável a um ataque de negação de serviço.
O cabeçalho HTTP "X-Reason" pode ser utilizado para inserir uma string de formato Erlang maliciosa que se expandirá e consumirá a memória heap, resultando na queda do servidor.
A divulgação e a correção do fornecedor para esta vulnerabilidade podem ser encontradas aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.