cbcvebase.
CVE-2021-32719
published 2021-06-28

CVE-2021-32719: RabbitMQ is a multi-protocol messaging broker. In rabbitmq-server prior to version 3.8.18, when a federation link was displayed in the RabbitMQ management UI…

PriorityP422medium4.8CVSS 3.1
AVNACLPRHUIRSCCLILAN
EPSS
1.42%
69.7th percentile
RabbitMQ is a multi-protocol messaging broker. In rabbitmq-server prior to version 3.8.18, when a federation link was displayed in the RabbitMQ management UI via the `rabbitmq_federation_management` plugin, its consumer tag was rendered without proper tag sanitization. This potentially allows for JavaScript code execution in the context of the page. The user must be signed in and have elevated permissions (manage federation upstreams and policies) for this to occur. The vulnerability is patched in RabbitMQ 3.8.18. As a workaround, disable the `rabbitmq_federation_management` plugin and use [CLI tools](https://www.rabbitmq.com/cli.html) instead.

Affected

7 ranges
VendorProductVersion rangeFixed in
debianrabbitmq-server< rabbitmq-server 3.9.4-1 (bookworm)rabbitmq-server 3.9.4-1 (bookworm)
rabbitmqrabbitmq-server< 3.8.183.8.18
rabbitmqrabbitmq-server>= 0 < 3.9.4-13.9.4-1
rabbitmqrabbitmq-server>= 0 < 3.9.4-13.9.4-1
rabbitmqrabbitmq-server>= 0 < 3.9.4-13.9.4-1
rabbitmqrabbitmq-server>= 0 < 3.8.3-0ubuntu0.23.8.3-0ubuntu0.2
vmwarerabbitmq< 3.8.183.8.18

CVSS provenance

nvdv3.14.8MEDIUMCVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
nvdv2.03.5LOWAV:N/AC:M/Au:S/C:N/I:P/A:N
osv5.4MEDIUM
vendor_debian3.1LOW
vendor_redhat3.1LOW
vendor_ubuntu3.1LOW
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.