←Quay lại bản tin bảo mật
Ảnh khách chuông cửa đời đầu không có xác thực mạnh
Tóm tắt:
Chuông cửa kết nối EMQX từ sớm và chạy firmware thấp hơn 3.0.0 có giao diện ảnh chụp khách truy cập không cần xác thực; vấn đề đã được xử lý tháng 5/2022 nhưng người dùng chưa hoàn tất nâng cấp và khắc phục trên toàn bộ thiết bị.
CVSS (Base Score):
7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Điều kiện tấn công:
Kẻ tấn công đăng ký chủ đề EMQX liên quan, kết hợp với vấn đề đã biết phía EMQX, nhận tin nhắn msgid=111, trích picUrl và gửi yêu cầu HTTP GET tới URL đó để lấy ảnh.
Rủi ro:
Qua EMQX và các đường liên quan, bên không được phép có thể lấy hàng loạt ảnh cửa chuông khách, gây rò rỉ quyền riêng tư; bản thân vấn đề thông thường không dẫn tới chiếm thiết bị hay thực thi mã từ xa (RCE).
Phạm vi ảnh hưởng:
Chuông cửa khách tích hợp EMQX sớm và firmware thiết bị thấp hơn 3.0.0; sau khi lên firmware 3.0.0 trở lên không còn chịu ảnh hưởng.
Biện pháp khắc phục:
Ngừng vận hành EMQX ngay khi áp dụng được và không chậm trễ bật kiểm tra chặt trên máy chủ đối với loại ảnh này.
Lời cảm ơn
Chúng tôi xin cảm ơn Sammy Azdoufal vì sự hỗ trợ quý báu trong việc phát hiện lỗ hổng này và phối hợp công bố có trách nhiệm.