CRITICAL🇬🇧 English

CVE-2013-2259

Dowolne wykonanie kodu w Cryptocat przed wersją 2.0.22 (Firefox)

CVSS 9.8v3.1pub. 2019-11-04upd. 2024-11-21

Podatność w Cryptocat przed wersją 2.0.22 umożliwia atakującemu wykonanie dowolnego kodu w kontekście przeglądarki Firefox podczas korzystania z widoku przeglądu rozmów. Wysoki wynik CVSS (9.8) wskazuje na krytyczne zagrożenie bez wymagania jakichkolwiek uprawnień czy interakcji użytkownika.

Pokaż oryginał (EN)

Cryptocat before 2.0.22 has Arbitrary Code Execution on Firefox Conversation Overview

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) w widoku przeglądu rozmów (Conversation Overview) aplikacji Cryptocat działającej jako rozszerzenie Firefox. Nieprawidłowe przetwarzanie danych pozwala na wstrzyknięcie i wykonanie złośliwego kodu. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez konieczności jakiejkolwiek interakcji ze strony ofiary.

Skutki

Atakujący może wykonać dowolny kod w kontekście aplikacji Cryptocat w przeglądarce Firefox, co może prowadzić do przejęcia kontroli nad sesją, ujawnienia treści rozmów oraz naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Cryptocat do wersji 2.0.22 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz pod adresem https://tobtu.com/decryptocat.php.

Kogo dotyczy

Cryptocat Project Cryptocat w wersjach przed 2.0.22, w środowisku przeglądarki Firefox.

Uwagi

Podatność została opublikowana na liście oss-security w dniu 10 lipca 2013 roku, natomiast wpis CVE pojawił się formalnie 4 listopada 2019 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cryptocat Project Cryptocat

    APP
    Cryptocat Project
    < 2.0.22
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2013-4108CRITICAL9.8PL ✓ten sam produkt

Wiele niezidentyfikowanych podatności w Cryptocat 2.0.18

CVE-2013-2260CRITICAL9.8PL ✓ten sam produkt

Cryptocat: słaba entropia w funkcji Cryptocat.random() — podatność kryptograficzna

CVE-2013-4102CRITICAL9.1PL ✓ten sam produkt

Cryptocat: słaby generator liczb losowych w strophe.js (Math.random())

CVE-2013-4103CRITICAL9.8PL ✓ten sam produkt

Remote Script Injection w Cryptocat przed wersją 2.0.22

CVE-2013-2262HIGH7.5ten sam produkt

Cryptocat strophe.js before 2.0.22 has information disclosure