← 전체 글

태그: 정보노출

CVE · CVE-2026-69658

CVE-2026-69658 (Ebyte NA111-M MQTT 평문 전송) 분석

자격증명을 지키는 가장 기본적인 약속은 "선을 타고 흐르는 동안 아무도 못 읽는다"입니다. Ebyte NA111-M의 MQTT 통신은 그 약속을 하지 않았습니다. 브로커에 붙는 자격증명과 제어 트래픽이 암호화 없이 평문으로 오가서, 트래픽을 엿볼 수 있는 위치의 공격자가 로그인 정보를 그대로 주워 담고 장치를 사칭할 수 있습니다. 코드 한 줄의 버그가 아니라 전송 암호화를 넣지 않은 설계 자체가 원인입니다.