Information disclosure in Eclipse Mosquitto - CVE-2017-9868
Published: July 16, 2017 / Updated: August 24, 2017
Vulnerability identifier: #VU7545
CSH Severity: Low
CVSS v4: 4.8 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2017-9868
CWE-ID: CWE-276
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to obtain potentially sensitive information.
The vulnerability exists due to improper access permission setting for mosquitto.db. A local user can gain access to sensitive MQTT topic information.
Affected software
Eclipse Mosquitto
Arch Linux
Fedora
mosquitto (Alpine package)
mosquitto
Arch Linux
Fedora
mosquitto (Alpine package)
mosquitto
How to mitigate CVE-2017-9868
Update to version 0.4.13.
mosquitto (Alpine package) - addressed in versions 1.4.13-r0, 1.4.15-r0
mosquitto - addressed in versions 1.4.13-1.el7, 1.4.13-1.fc24, 1.4.13-1.fc25, 1.4.13-1.fc26
mosquitto - addressed in versions 1.4.13-1.el7, 1.4.13-1.fc24, 1.4.13-1.fc25, 1.4.13-1.fc26