مقدمه
سرویس RabbitMQ، که به عنوان یکی از محبوبترین ابزارهای واسط پیامرسانی (Message Broker) در زیرساختهای سازمانی استفاده میشود، با دو حفره امنیتی جدید در سیستم کنترل دسترسی خود روبرو شده است.
جزئیات فنی
تیم امنیتی Miggo گزارش داد که این حفرهها میتوانند منجر به نشت کلیدهای محرمانه OAuth شوند. این یعنی مهاجم میتواند با دور زدن مرزهای مستأجر (Tenant Boundaries)، به پیامهای حساس سایر بخشها دسترسی پیدا کند. این نقص در مکانیزمهای کنترلی باعث میشود که هویت کلاینتها فاش شده و زیرساخت پیامرسانی شرکت به طور کامل در معرض خطر قرار بگیرد.
تحلیل و تأثیر
در محیطهای ابری و میکروسرویسها، RabbitMQ ستون فقرات تبادل داده است. نشت اطلاعات در این سطح به این معناست که تمام سرویسهای متصل به این واسط، در معرض خطر نفوذ قرار میگیرند. این موضوع تأثیر مستقیمی بر امنیت زنجیره تأمین نرمافزار دارد.
نتیجهگیری
شرکتهایی که از RabbitMQ استفاده میکنند باید فوراً نسخههای خود را بهروزرسانی کرده و پیکربندیهای امنیتی دسترسی به OAuth را بازبینی کنند تا از نشت دادههای حیاتی جلوگیری شود.