PT-2026-95074 · Amazon · Aws-Iot-Device-Sdk-Python
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
AWS IoT Device SDK for Python versões 1.5.3 through 1.6.0
Description
Ocorre uma validação inadequada de certificados com incompatibilidade de host na camada de conexão TLS do cliente MQTT, afetando especificamente a autenticação mútua X.509 na porta 8883 e o WebSocket SigV4 na porta 443. Essa falha permite que um agente adversary-in-the-middle se passe pelo endpoint do AWS IoT Core usando um certificado emitido para um hostname não relacionado por uma autoridade certificadora presente no armazenamento de confiança do dispositivo. Consequentemente, um invasor pode ler a telemetria do dispositivo e injetar mensagens MQTT arbitrárias que o dispositivo processa como autênticas.
Recommendations
Atualize para a versão 1.6.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aws-Iot-Device-Sdk-Python