Podatność w Cryptocat przed wersją 2.0.22 umożliwia atakującemu wykonanie dowolnego kodu w kontekście przeglądarki Firefox podczas korzystania z widoku przeglądu rozmów. Wysoki wynik CVSS (9.8) wskazuje na krytyczne zagrożenie bez wymagania jakichkolwiek uprawnień czy interakcji użytkownika.
▸ Pokaż oryginał (EN)
Cryptocat before 2.0.22 has Arbitrary Code Execution on Firefox Conversation Overview
Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) w widoku przeglądu rozmów (Conversation Overview) aplikacji Cryptocat działającej jako rozszerzenie Firefox. Nieprawidłowe przetwarzanie danych pozwala na wstrzyknięcie i wykonanie złośliwego kodu. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez konieczności jakiejkolwiek interakcji ze strony ofiary.
Atakujący może wykonać dowolny kod w kontekście aplikacji Cryptocat w przeglądarce Firefox, co może prowadzić do przejęcia kontroli nad sesją, ujawnienia treści rozmów oraz naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować Cryptocat do wersji 2.0.22 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz pod adresem https://tobtu.com/decryptocat.php.
Cryptocat Project Cryptocat w wersjach przed 2.0.22, w środowisku przeglądarki Firefox.
Podatność została opublikowana na liście oss-security w dniu 10 lipca 2013 roku, natomiast wpis CVE pojawił się formalnie 4 listopada 2019 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCryptocat Project Cryptocat
APPCryptocat Project< 2.0.22
Powiązane podatności
Wiele niezidentyfikowanych podatności w Cryptocat 2.0.18
Cryptocat: słaba entropia w funkcji Cryptocat.random() — podatność kryptograficzna
Cryptocat: słaby generator liczb losowych w strophe.js (Math.random())
Remote Script Injection w Cryptocat przed wersją 2.0.22
Cryptocat strophe.js before 2.0.22 has information disclosure