←กลับไปยังประกาศความปลอดภัย
ปัญหาด้านความปลอดภัยหลายรายการในคอมโพเนนต์ EMQX
สรุป:
คอมโพเนนต์ EMQX มีความเสี่ยงหลายจุด เช่น ไม่มีการยืนยันตัวตนอุปกรณ์และใช้ข้อมูลรับรองเริ่มต้นของคอนโซล
CVSS (Base Score):
9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H
เงื่อนไขการโจมตี:
ผู้โจมตีสามารถเข้าถึงบริการ EMQX ผ่านเครือข่ายโดยตรง สมัครรับข้อความของผู้ใช้ทั้งหมดโดยอาศัยการไม่มีการยืนยันตัวตนระดับอุปกรณ์ หรือเข้าสู่คอนโซลด้วยข้อมูลรับรองเริ่มต้นเพื่อดูข้อมูล
ความเสี่ยง:
ช่องโหว่นี้อาจทำให้ข้อมูลการสื่อสารระหว่างผู้ใช้และอุปกรณ์รั่วไหล และผู้โจมตีอาจได้รับข้อความของระบบผ่านคอนโซล
ขอบเขตผลกระทบ:
ปัญหานี้กระทบคอมโพเนนต์ EMQX ที่เลิกใช้งานแล้วบนอุปกรณ์ที่ต่ำกว่าเวอร์ชัน 3.0.0
แนวทางแก้ไข:
คอมโพเนนต์ EMQX รุ่นเก่าถูกยกเลิกและหยุดใช้งานอย่างสมบูรณ์
อุปกรณ์ที่ใช้เวอร์ชันก่อน 3.0.0 ต้องอัปเกรด รุ่นที่รองรับในปัจจุบันคือ 6.0.1
คำขอบคุณ
ขอขอบคุณ Sammy Azdoufal สำหรับความช่วยเหลืออันมีค่าในการค้นพบช่องโหว่นี้และประสานการเปิดเผยอย่างรับผิดชอบ