PT-2026-97397 · Moquette · Moquette
CVE-2026-95846
·
Publicado
2026-09-23
·
Atualizado
2026-09-23
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Moquette versões anteriores a 0.18.1
Description
Existe um problema onde a função
PostOffice.publishWill() publica a mensagem de Last-Will de um cliente sem aplicar a autorização canWrite e as verificações de tópicos reservados normalmente exigidas para uma operação PUBLISH comum. Isso permite que um cliente configure um Will para um tópico no qual não tem permissão de escrita, fazendo com que o broker publique uma mensagem não autorizada quando o cliente se desconecta inesperadamente. Isso possibilita a injeção de mensagens não autorizadas em tópicos restritos.Recommendations
Atualizar para a versão 0.18.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Moquette