كل الأخبار
The Hacker News2026-07-14

عيوب في RabbitMQ قد تسرب أسرار OAuth وتكشف بيانات الطوابع عبر المستأجرين

تُعرّف ثغران تحكم الوصول في RabbitMQ بمخاطر تسرب أسرار OAuth واكتشاف بنية البنية التحتية للرسائل واستغلال حدود المستأجرين.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرتان في RabbitMQ تسمحان بتسريب أسرار OAuth وعرض بيانات الطوابع المتقاطعة، مما يهدد أمن البنية التحتية للرسائل.

ما الذي حدث؟

اكتشفت ثغرتان في التحكم الوصول في RabbitMQ تسمح للمهاجمين بتسريب أسرار عملاء OAuth وعرض البنية التحتية للرسائل وتجاوز حدود الطوابع المتعددة. هذه الثغرات تؤثر على آليات المصادقة والتفويض في النظام.

الجهات والأنظمة المتأثّرة

تؤثر الثغرات على جميع نسخ RabbitMQ التي تستخدم OAuth للمصادقة، خاصة في البيئات متعددة المستأجرين (multi-tenant). يمكن للمهاجمين الوصول إلى بيانات حساسة من طوابع أخرى وتسريب أسرار المصادقة.

المخاطر

  • تسريب أسرار عملاء OAuth مما يؤدي إلى انتحال الهوية
  • كشف بيانات الطوابع المتقاطعة وانتهاار الخصوصية
  • تجاوز حدود الطوابع والوصول غير المصرح به
  • استغلال البنية التحتية للرسائل لهجمات أخرى

الخطوات الموصى بها

  1. 1تطبيق التحديثات الأمنية من RabbitMQ فوراً
  2. 2مراجعة سياسات OAuth وإعادة إنشاء الأسرار المتأثرة
  3. 3فحص سجلات النظام بحثاً عن أي نشاط مشبوه
  4. 4تقييم تأثير الثغرات على بيئتك المحددة
  5. 5تطبيق إجراءات إضافية للحد من الوصول بين الطوابع
  6. 6مراقبة النشاط غير المعتاد في قوائم الرسائل

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

الثغرات تهدأم أمن المصادقة والتفويض

تطبيق التصحيحات فوراً وتقييم التأثير

2-12مراقبة سجلّات الأحداث

الكشف عن الاستغلال غير المصرح به

مراقبة سجلات الوصول والأنشطة المشبوهة

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.13إدارة الثغرات

الثغرات تهدأم أمن المصادقة والتفويض

تطبيق التصحيحات فوراً وتقييم التأثير

3.3.14مراقبة الأحداث

الكشف عن الاستغلال غير المصرح به

مراقبة سجلات الوصول والأنشطة المشبوهة

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

تحديد الثغرات في أنظمة المصادقة

تقييم تأثير الثغرات على الأنظمة

PR.PS-02إدارة التحديثات

تقليل مخاطر الثغرات المعروفة

تطبيق التحديثات الأمنية فوراً

DE.CM-09المراقبة

الكشف عن الاستغلال غير المصرح به

مراقبة الأنشطة المشبوهة في النظام

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

RabbitMQOAuthaccess controlmessage brokercross-tenantsecrets disclosure
اقرأ المصدر الأصلي