←Quay lại bản tin bảo mật
Tác giả:Nhóm bảo mật
Ngày phát hành:2026-03-12

Nhiều vấn đề bảo mật trong thành phần EMQX

Tóm tắt:
Thành phần EMQX tồn tại nhiều rủi ro như thiếu xác thực thiết bị và mật khẩu mặc định của bảng điều khiển.

CVSS (Base Score):

9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H

Điều kiện tấn công:

Kẻ tấn công có thể truy cập trực tiếp dịch vụ EMQX qua mạng, đăng ký nhận toàn bộ tin nhắn người dùng bằng cách lợi dụng việc thiếu xác thực cấp thiết bị, hoặc đăng nhập bảng điều khiển bằng thông tin đăng nhập mặc định để xem thông tin.

Rủi ro:

Lỗ hổng này có thể làm rò rỉ dữ liệu liên lạc giữa người dùng và thiết bị, và kẻ tấn công có thể lấy tin nhắn hệ thống qua bảng điều khiển.

Phạm vi ảnh hưởng:

Vấn đề này ảnh hưởng đến thành phần EMQX đã ngừng sử dụng trên thiết bị dưới phiên bản 3.0.0.

Biện pháp khắc phục:

Thành phần EMQX cũ đã được ngừng sử dụng hoàn toàn. Thiết bị chạy phiên bản trước 3.0.0 phải được nâng cấp. Bản phát hành đang được hỗ trợ hiện tại là 6.0.1.
Lời cảm ơn

Chúng tôi xin cảm ơn Sammy Azdoufal vì sự hỗ trợ quý báu trong việc phát hiện lỗ hổng này và phối hợp công bố có trách nhiệm.