←Kembali ke Buletin
Beberapa Masalah Keamanan pada Komponen EMQX
Ringkasan:
Komponen EMQX memiliki sejumlah risiko keamanan, seperti tidak adanya autentikasi perangkat dan kredensial default pada konsol.
CVSS (Base Score):
9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H
Kondisi Serangan:
Penyerang dapat mengakses layanan EMQX secara langsung melalui jaringan, menyalahgunakan tidak adanya autentikasi tingkat perangkat untuk berlangganan semua pesan pengguna, atau masuk ke konsol dengan kredensial default untuk melihat informasi.
Risiko:
Kerentanan ini dapat menyebabkan kebocoran data komunikasi antara pengguna dan perangkat, dan penyerang dapat memperoleh pesan sistem melalui konsol.
Cakupan Dampak:
Masalah ini memengaruhi komponen EMQX yang sudah usang pada perangkat dengan versi di bawah 3.0.0.
Langkah Perbaikan:
Komponen EMQX lama telah sepenuhnya dihentikan dan tidak lagi digunakan.
Perangkat dengan versi sebelum 3.0.0 wajib ditingkatkan. Rilis yang saat ini didukung adalah 6.0.1.
Ucapan Terima Kasih
Kami berterima kasih kepada Sammy Azdoufal atas bantuan yang berharga dalam menemukan kerentanan ini dan mengoordinasikan pengungkapan yang bertanggung jawab.