Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Eclipse Mosquitto (CVE-2018-12551)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
27/03/2019
Última modificación:
09/10/2019

Descripción

Cuando Eclipse Mosquitto, desde la versión 1.0 hasta la 1.5.5 (incluidas), está configurado para emplear un archivo de contraseñas para autenticación, cualquier dato mal formado en el archivo de contraseñas se tratará como válido. Normalmente, esto significa que los datos mal formados se convierten en un nombre de usuario sin contraseña. Si esto ocurre, los clientes pueden sortear la autenticación y obtener acceso al broker mediante el uso de un nombre de usuario mal formado. En particular, una línea en blanco se tratará como un nombre de usuario vacío válido. Otras medidas de seguridad no se han visto afectadas. Los usuarios que solo hayan empleado la utilidad mosquitto_passwd para crear y modificar sus archivos de contraseña no se ven afectados por esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:mosquitto:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.5.5 (incluyendo)