Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los adaptadores de protocolo AMQP y MQTT de Eclipse Hono (CVE-2020-27220)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/01/2021
Última modificación:
22/01/2021

Descripción

Los adaptadores de protocolo AMQP y MQTT de Eclipse Hono no comprueban si un dispositivo gateway autenticado está autorizado para recibir mensajes de comando y control cuando se ha suscrito solo a comandos para un dispositivo específico. La falta de comprobación implica verificar que el dispositivo de destino del comando esté configurado dando permiso para que el dispositivo gateway actúe en su nombre. Esto significa que un dispositivo autenticado de un determinado inquilino, en particular también un dispositivo que no sea un gateway que actúa como un gateway, puede recibir mensajes de comando y control direccionados hacia un dispositivo diferente del mismo inquilino sin que sean comprobados los permisos correspondientes

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:hono:*:*:*:*:*:*:*:* 1.4.0 (incluyendo) 1.4.4 (incluyendo)
cpe:2.3:a:eclipse:hono:1.5.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información