Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro clientid en un paquete MQT en la consola de administración en HiveMQ Broker Control Center (CVE-2020-13821)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/08/2020
Última modificación:
23/12/2020

Descripción

Se detectó un problema en HiveMQ Broker Control Center versión 4.3.2. Un parámetro clientid diseñado en un paquete MQTT (enviado al Broker) es reflejado en la sección del cliente de la consola de administración. El JavaScript del atacante es cargado en un navegador, lo que puede conllevar el robo de la sesión y una cookie de la cuenta del administrador del Broker

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hivemq:broker_control_center:4.3.2:*:*:*:*:*:*:*