Cryptocat w wersjach przed 2.0.22 jest podatny na wstrzykiwanie zdalnych skryptów (Remote Script Injection) z powodu nieprawidłowej sanityzacji danych wejściowych użytkownika. Podatność posiada krytyczny poziom CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Cryptocat before 2.0.22 has Remote Script Injection due to improperly sanitizing user input
Aplikacja Cryptocat nie filtruje prawidłowo danych wejściowych dostarczanych przez użytkownika, co umożliwia atakującemu osadzenie złośliwego kodu skryptowego w treści przesyłanej do innych uczestników sesji czatu. Nieprawidłowa walidacja wejścia (CWE-20) pozwala na przekazanie payload'u, który zostaje wykonany w kontekście aplikacji po stronie ofiary. Atak nie wymaga uwierzytelnienia ani interakcji po stronie serwera — wystarczy, że ofiara uczestniczy w tej samej sesji co atakujący.
Atakujący może wykonać dowolny kod skryptowy w kontekście aplikacji ofiary, co może prowadzić do przejęcia sesji, kradzieży danych (w tym potencjalnie wiadomości czatu) oraz naruszenia poufności, integralności i dostępności aplikacji.
Należy zaktualizować Cryptocat do wersji 2.0.22 lub nowszej, w której problem sanityzacji danych wejściowych został usunięty. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Cryptocat Project Cryptocat w wersjach przed 2.0.22
Podatność została opublikowana w bazie CVE w 2019 roku, jednak według referencji (openwall.com, securityfocus.com) problem był znany i zgłaszany już w lipcu 2013 roku. Proof of concept jest publicznie dostępny w serwisie PacketStorm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCryptocat Project Cryptocat
APPCryptocat Project< 2.0.22
Powiązane podatności
Wiele niezidentyfikowanych podatności w Cryptocat 2.0.18
Dowolne wykonanie kodu w Cryptocat przed wersją 2.0.22 (Firefox)
Cryptocat: słaba entropia w funkcji Cryptocat.random() — podatność kryptograficzna
Cryptocat: słaby generator liczb losowych w strophe.js (Math.random())
Cryptocat before 2.0.22 Chrome Extension 'img/keygen.gif' has Information Disclosure