Когда Eclipse Mosquitto версии от 1.0 до 1.5.5 (включительно) настроен на использование файла паролей для аутентификации, любые поврежденны…
Когда Eclipse Mosquitto версии от 1.0 до 1.5.5 (включительно) настроен на использование файла паролей для аутентификации, любые поврежденные данные в файле паролей будут рассматриваться как действительные. Обычно это означает, что поврежденные данные становятся именем пользователя и не содержат пароля. Если это произойдет, клиенты могут обойти аутентификацию и получить доступ к брокеру, используя поврежденное имя пользователя. В частности, пустая строка будет рассматриваться как допустимое пустое имя пользователя. Другие меры безопасности не затрагиваются. Пользователи, которые использовали только утилиту mosquitto_passwd для создания и изменения своих файлов паролей, не подвержены этой уязвимости.
Программный продукт не предвидит надлежащим образом или не обрабатывает исключительные условия, редко возникающие в ходе нормальной эксплуатации.
https://cwe.mitre.org/data/definitions/703.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| mosquitto | Отслеживается | |
| mosquitto | Отслеживается | |
| mosquitto | Отслеживается | |
| mosquitto | Отслеживается | |
| mosquitto | Отслеживается | |
| mosquitto | Отслеживается | |
| mosquitto | * | Отслеживается |