Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un servidor MQTT usando TLS en la biblioteca del cliente Eclipse Paho Java (CVE-2019-11777)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/09/2019
Última modificación:
06/10/2020

Descripción

En la biblioteca del cliente Eclipse Paho Java versión 1.2.0, cuando se conecta con un servidor MQTT usando TLS y configura un verificador de nombre de host, el resultado de esta verificación no es comprobada. Esto podría permitir a un servidor MQTT hacerse pasar por otro y proveer a la biblioteca del cliente con información incorrecta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:paho_java_client:1.2.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información