Vulnerabilidad en los adaptadores de protocolo AMQP y MQTT de Eclipse Hono (CVE-2020-27220)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/01/2021
Última modificación:
22/01/2021
Descripción
Los adaptadores de protocolo AMQP y MQTT de Eclipse Hono no comprueban si un dispositivo gateway autenticado está autorizado para recibir mensajes de comando y control cuando se ha suscrito solo a comandos para un dispositivo específico. La falta de comprobación implica verificar que el dispositivo de destino del comando esté configurado dando permiso para que el dispositivo gateway actúe en su nombre. Esto significa que un dispositivo autenticado de un determinado inquilino, en particular también un dispositivo que no sea un gateway que actúa como un gateway, puede recibir mensajes de comando y control direccionados hacia un dispositivo diferente del mismo inquilino sin que sean comprobados los permisos correspondientes
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eclipse:hono:*:*:*:*:*:*:*:* | 1.4.0 (incluyendo) | 1.4.4 (incluyendo) |
| cpe:2.3:a:eclipse:hono:1.5.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



