Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Eclipse Mosquitto (CVE-2024-10525)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
30/10/2024
Última modificación:
29/01/2025

Descripción

En Eclipse Mosquitto, desde la versión 1.3.2 hasta la 2.0.18, si un agente malintencionado envía un paquete SUBACK manipulado sin códigos de motivo, un cliente que utilice libmosquitto puede realizar un acceso a la memoria fuera de los límites cuando actúe en su devolución de llamada on_subscribe. Esto afecta a los clientes mosquitto_sub y mosquitto_rr.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:mosquitto:*:*:*:*:*:*:*:* 1.3.2 (incluyendo) 2.0.19 (excluyendo)