←กลับไปยังประกาศความปลอดภัย
ผู้เขียน:ทีมความปลอดภัย
วันที่เผยแพร่:2026-03-12

ปัญหาด้านความปลอดภัยหลายรายการในคอมโพเนนต์ EMQX

สรุป:
คอมโพเนนต์ EMQX มีความเสี่ยงหลายจุด เช่น ไม่มีการยืนยันตัวตนอุปกรณ์และใช้ข้อมูลรับรองเริ่มต้นของคอนโซล

CVSS (Base Score):

9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H

เงื่อนไขการโจมตี:

ผู้โจมตีสามารถเข้าถึงบริการ EMQX ผ่านเครือข่ายโดยตรง สมัครรับข้อความของผู้ใช้ทั้งหมดโดยอาศัยการไม่มีการยืนยันตัวตนระดับอุปกรณ์ หรือเข้าสู่คอนโซลด้วยข้อมูลรับรองเริ่มต้นเพื่อดูข้อมูล

ความเสี่ยง:

ช่องโหว่นี้อาจทำให้ข้อมูลการสื่อสารระหว่างผู้ใช้และอุปกรณ์รั่วไหล และผู้โจมตีอาจได้รับข้อความของระบบผ่านคอนโซล

ขอบเขตผลกระทบ:

ปัญหานี้กระทบคอมโพเนนต์ EMQX ที่เลิกใช้งานแล้วบนอุปกรณ์ที่ต่ำกว่าเวอร์ชัน 3.0.0

แนวทางแก้ไข:

คอมโพเนนต์ EMQX รุ่นเก่าถูกยกเลิกและหยุดใช้งานอย่างสมบูรณ์ อุปกรณ์ที่ใช้เวอร์ชันก่อน 3.0.0 ต้องอัปเกรด รุ่นที่รองรับในปัจจุบันคือ 6.0.1
คำขอบคุณ

ขอขอบคุณ Sammy Azdoufal สำหรับความช่วยเหลืออันมีค่าในการค้นพบช่องโหว่นี้และประสานการเปิดเผยอย่างรับผิดชอบ