AWS IoT Python 设备 SDK(版本 1.5.3 至 1.6.0)在 Python 3.7 及更高版本上的 MQTT 客户端 TLS 连接层中,存在证书验证不当的问题(具体表现为主机名不匹配未被正确校验)。此漏洞可能被中间人攻击者利用,通过一个由设备信任存储区中证书颁发机构(CA)签发的、指向无关主机名的证书,冒充 AWS IoT Core 端点,从而窃听设备遥测数据,并向设备注入任意 MQTT 消息,使设备误认为这些消息是合法可信的。 要修复此问题,用户应升级至版本 1.6.1。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| AWS | AWSIoTPythonSDK | 1.5.3≤ 1.6.0 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| AWS | AWSIoTPythonSDK | 1.5.3 ~ 1.6.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论