
CVE-2019-11287: DoS via Heap Overflow in RabbitMQ Web Management Plugin
Pivotal RabbitMQ 版本 3.7.x 低于 3.7.21 和 3.8.x 低于 3.8.1,以及 RabbitMQ for Pivotal Platform 的 1.16.x 版本低于 1.16.7 和 1.17.x 版本低于 1.17.4,包含一个易受拒绝服务攻击的 Web 管理插件。
可以利用 "X-Reason" HTTP 头部插入恶意的 Erlang 格式字符串,该字符串会扩展并消耗堆内存,导致服务器崩溃。
该漏洞的厂商披露和修复方案可在此处找到here。
此漏洞需要:
更多细节和利用过程可在此PDF中找到。