cbcvebase.
CVE-2016-9877
published 2016-12-29

CVE-2016-9877: An issue was discovered in Pivotal RabbitMQ 3.x before 3.5.8 and 3.6.x before 3.6.6 and RabbitMQ for PCF 1.5.x before 1.5.20, 1.6.x before 1.6.12, and 1.7.x…

PriorityP349critical9.8CVSS 3.0
AVNACLPRNUINSUCHIHAH
EPSS
1.38%
69.0th percentile
An issue was discovered in Pivotal RabbitMQ 3.x before 3.5.8 and 3.6.x before 3.6.6 and RabbitMQ for PCF 1.5.x before 1.5.20, 1.6.x before 1.6.12, and 1.7.x before 1.7.7. MQTT (MQ Telemetry Transport) connection authentication with a username/password pair succeeds if an existing username is provided but the password is omitted from the connection request. Connections that use TLS with a client-provided certificate are not affected.

Affected

81 ranges· showing 25
VendorProductVersion rangeFixed in
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server
broadcomrabbitmq_server

CVSS provenance

nvdv3.09.8CRITICALCVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvdv2.07.5HIGHAV:N/AC:L/Au:N/C:P/I:P/A:P
osv9.8CRITICAL
vendor_debian9.8CRITICAL
vendor_redhat9.8CRITICAL
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.