PT-2026-48317 · Vmware · Spring Amqp
CVE-2026-41714
·
Publicado
2026-06-09
·
Atualizado
2026-07-01
CVSS v3.1
4.0
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Spring AMQP versões 4.0.0 through 4.0.3
Spring AMQP versões 3.2.0 through 3.2.10
Spring AMQP versões 3.1.0 through 3.1.15
Spring AMQP versões 2.4.0 through 2.4.17
Description
Aplicações que configuram a conexão do broker usando o método
setUri("amqps://...") dentro de RabbitConnectionFactoryBean sem chamar setUseSSL(true) terão a criptografia TLS ativada, porém sem validação de certificado ou verificação de nome de host.Recommendations
Para as versões 4.0.0 through 4.0.3, chame
setUseSSL(true) ao configurar a conexão do broker via setUri("amqps://...").
Para as versões 3.2.0 through 3.2.10, chame setUseSSL(true) ao configurar a conexão do broker via setUri("amqps://...").
Para as versões 3.1.0 through 3.1.15, chame setUseSSL(true) ao configurar a conexão do broker via setUri("amqps://...").
Para as versões 2.4.0 through 2.4.17, chame setUseSSL(true) ao configurar a conexão do broker via setUri("amqps://...").Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spring Amqp