←Bültenlere dön
Kimlik Doğrulamasız Ziyaretçi Anlık Görüntüleri (Erken Kapı Zilleri)
Özet :
EMQX ile entegre edilmiş ve ürün yazılımı 3.0.0’tan düşük erken nesil kapı zillerinde ziyaretçi anlık görüntü arayüzü kimlik doğrulamasızdı; sorun Mayıs 2022’de giderilmiş olsa da kullanıcıların tam yükseltme ve düzeltmelerini tamamlaması sürmektedir.
CVSS (Base Score):
7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Saldırı koşulları:
Saldırgan ilgili EMQX konularına abone olur, EMQX tarafında bilinen sorunlarla birleştirerek msgid=111 iletilerini alır, picUrl’yi çıkarır ve görüntüyü elde etmek için bu URL’ye HTTP GET gönderir.
Risk:
EMQX ve ilgili yollar üzerinden yetkisiz taraflar ziyaretçi kapı zili görüntülerini toplu biçimde alarak mahremiyet ihlaline yol açabilir; sorun tek başına genelde cihaz ele geçirme veya uzaktan kod yürütme (RCE) anlamına gelmez.
Etki kapsamı:
Erken dönemde EMQX ile entegre edilmiş ve cihaz ürün yazılımı 3.0.0’tan düşük ziyaretçi kapı zilleri; ürün yazılımı 3.0.0 veya üzerine yükseltilen cihazlar artık etkilenmez.
Giderim adımları:
Uygulanabilir olduğunda EMQX’i derhal durdurun ve bu görüntü sınıfı için sunucu tarafında gecikmeksizin sıkı doğrulamayı devreye alın.
Teşekkür
Bu güvenlik açığının keşfi ve sorumlu açıklama sürecindeki değerli yardımları için Sammy Azdoufal’a teşekkür ederiz.