In Eclipse Mosquitto, from version 1.3.2 through 2.0.18, if a malicious broker sends a crafted SUBACK packet with no reason codes, a client using libmosquitto may make out of bounds memory access when acting in its on_subscribe callback. This affects the mosquitto_sub and mosquitto_rr clients.
CVSS Details
- CVSS 4.0 Base Score: 7.2 (HIGH)
- CVSS 4.0 Vector: (CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
- CVSS 3.1 Base Score: 9.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade mosquitto | Feb 21, 2025 | Oct 30, 2024 |
| Suse | — | Upgrade libmosquittopp1Upgrade libmosquitto1Upgrade mosquitto-develUpgrade mosquitto-clientsUpgrade mosquitto | Dec 31, 2024 | Oct 30, 2024 |
| Ubuntu | — | Upgrade libmosquittopp0 (Ubuntu Pro)Upgrade mosquittoUpgrade libmosquitto1 (Ubuntu Pro)Upgrade mosquitto-clients (Ubuntu Pro)Upgrade libmosquittopp1 (Ubuntu Pro)Upgrade libmosquitto1Upgrade mosquitto (Ubuntu Pro)Upgrade mosquitto-clientsUpgrade python-mosquitto (Ubuntu Pro)Upgrade libmosquittopp1Upgrade libmosquitto0 (Ubuntu Pro) | Apr 21, 2025 | Oct 30, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub