CRITICAL🇬🇧 English

CVE-2013-4103

Remote Script Injection w Cryptocat przed wersją 2.0.22

CVSS 9.8v3.1pub. 2019-11-04upd. 2024-11-21

Cryptocat w wersjach przed 2.0.22 jest podatny na wstrzykiwanie zdalnych skryptów (Remote Script Injection) z powodu nieprawidłowej sanityzacji danych wejściowych użytkownika. Podatność posiada krytyczny poziom CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

Cryptocat before 2.0.22 has Remote Script Injection due to improperly sanitizing user input

🤖 Analiza AI
Jak działa

Aplikacja Cryptocat nie filtruje prawidłowo danych wejściowych dostarczanych przez użytkownika, co umożliwia atakującemu osadzenie złośliwego kodu skryptowego w treści przesyłanej do innych uczestników sesji czatu. Nieprawidłowa walidacja wejścia (CWE-20) pozwala na przekazanie payload'u, który zostaje wykonany w kontekście aplikacji po stronie ofiary. Atak nie wymaga uwierzytelnienia ani interakcji po stronie serwera — wystarczy, że ofiara uczestniczy w tej samej sesji co atakujący.

Skutki

Atakujący może wykonać dowolny kod skryptowy w kontekście aplikacji ofiary, co może prowadzić do przejęcia sesji, kradzieży danych (w tym potencjalnie wiadomości czatu) oraz naruszenia poufności, integralności i dostępności aplikacji.

Mitygacja

Należy zaktualizować Cryptocat do wersji 2.0.22 lub nowszej, w której problem sanityzacji danych wejściowych został usunięty. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Cryptocat Project Cryptocat w wersjach przed 2.0.22

Uwagi

Podatność została opublikowana w bazie CVE w 2019 roku, jednak według referencji (openwall.com, securityfocus.com) problem był znany i zgłaszany już w lipcu 2013 roku. Proof of concept jest publicznie dostępny w serwisie PacketStorm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cryptocat Project Cryptocat

    APP
    Cryptocat Project
    < 2.0.22
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2013-4108CRITICAL9.8PL ✓ten sam produkt

Wiele niezidentyfikowanych podatności w Cryptocat 2.0.18

CVE-2013-2259CRITICAL9.8PL ✓ten sam produkt

Dowolne wykonanie kodu w Cryptocat przed wersją 2.0.22 (Firefox)

CVE-2013-2260CRITICAL9.8PL ✓ten sam produkt

Cryptocat: słaba entropia w funkcji Cryptocat.random() — podatność kryptograficzna

CVE-2013-4102CRITICAL9.1PL ✓ten sam produkt

Cryptocat: słaby generator liczb losowych w strophe.js (Math.random())

CVE-2013-2261HIGH7.5ten sam produkt

Cryptocat before 2.0.22 Chrome Extension 'img/keygen.gif' has Information Disclosure