Vulnerabilidad en Eclipse Mosquitto (CVE-2018-12551)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
27/03/2019
Última modificación:
09/10/2019
Descripción
Cuando Eclipse Mosquitto, desde la versión 1.0 hasta la 1.5.5 (incluidas), está configurado para emplear un archivo de contraseñas para autenticación, cualquier dato mal formado en el archivo de contraseñas se tratará como válido. Normalmente, esto significa que los datos mal formados se convierten en un nombre de usuario sin contraseña. Si esto ocurre, los clientes pueden sortear la autenticación y obtener acceso al broker mediante el uso de un nombre de usuario mal formado. En particular, una línea en blanco se tratará como un nombre de usuario vacío válido. Otras medidas de seguridad no se han visto afectadas. Los usuarios que solo hayan empleado la utilidad mosquitto_passwd para crear y modificar sus archivos de contraseña no se ven afectados por esta vulnerabilidad.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eclipse:mosquitto:*:*:*:*:*:*:*:* | 1.0 (incluyendo) | 1.5.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



