←Kembali ke Buletin
Penulis:Tim Keamanan
Diterbitkan:2026-03-12

Snapshot Pengunjung Bel Pintu Generasi Awal tanpa Autentikasi yang Kuat

Ringkasan:
Bel pintu generasi awal yang terintegrasi dengan EMQX dan menjalankan firmware lebih lama dari versi 3.0.0 memiliki API snapshot pengunjung tanpa autentikasi; masalah ini telah diperbaiki pada Mei 2022, tetapi pengguna belum menyelesaikan peningkatan dan tindakan perbaikan di seluruh perangkat.

CVSS (Base Score):

7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Kondisi Serangan:

Penyerang berlangganan topik EMQX yang relevan dan, dengan memanfaatkan kelemahan yang diketahui di sisi EMQX, menerima pesan dengan msgid=111, mengekstrak picUrl dari pesan tersebut, lalu mengirim HTTP GET ke URL itu untuk mengambil gambar.

Risiko:

Melalui EMQX dan jalur terkait, pihak yang tidak berwenang dapat mengumpulkan snapshot bel pintu pengunjung secara massal sehingga terjadi kebocoran privasi; masalah ini sendiri biasanya tidak menyebabkan pengambilalihan perangkat atau eksekusi kode jarak jauh (RCE).

Cakupan Dampak:

Bel pintu pengunjung generasi awal yang terintegrasi EMQX dengan firmware perangkat lebih lama dari 3.0.0; perangkat yang telah ditingkatkan ke firmware 3.0.0 atau lebih baru tidak lagi terdampak.

Langkah Perbaikan:

Segera hentikan EMQX jika berlaku, dan tanpa penundaan terapkan validasi ketat di server untuk kategori gambar ini.
Ucapan Terima Kasih

Kami berterima kasih kepada Sammy Azdoufal atas bantuan yang berharga dalam menemukan kerentanan ini dan mengoordinasikan pengungkapan yang bertanggung jawab.