一、概述
近期安全监测发现,MQTT(消息队列遥测传输协议)在默认配置下可能存在未授权访问漏洞。攻击者可在未进行任何身份验证的情况下,直接连接至MQTT Broker,窃取或篡改消息,甚至对下游设备实施控制,带来严重安全隐患。
二、影响范围
未启用认证机制的MQTT Broker(允许匿名访问)。客户端/ 服务器未升级至MQTT 5.0 , 缺乏增强认证(Enhanced Authentication)功能。
三、风险说明
任意订阅或发布:攻击者可绕过身份验证,订阅敏感主题或发布恶意指令。
数据泄露与篡改:未经加密的通讯渠道易被监听、截获或中间人篡改。
设备被控:通过伪造消息,攻击者可对物联网终端进行远程操控,影响业务正常运行。
四、防范措施
1.强制身份认证
在MQTT Broker(如EMQX、HiveMQ、Mosquitto 等)中禁用匿名访问,启用用户名/密码或基于证书的双向TLS 认证。
2.升级至MQTT 5.0 或以上版本
利用MQTT 5.0 的AUTH 报文和质询/响应流程,支持SCRAM、Kerberos 等多种安全认证机制。
请各系统负责人针对上述风险点尽快开展自检与整改,落实身份认证和通信加密等关键措施,以防范未授权访问,保障系统和设备的安全稳定运行。
有重要情况及时报告信息办,联系电话:62338793。