W aplikacji Cryptocat 2.0.18 zidentyfikowano wiele podatności o nieokreślonym charakterze i wektorach ataku. Ocena CVSS 9.8 (CRITICAL) wskazuje na potencjalnie poważne konsekwencje dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Multiple unspecified vulnerabilities in Cryptocat Project Cryptocat 2.0.18 have unknown impact and attack vectors.
Szczegółowy mechanizm podatności nie został opisany w dostępnych źródłach — opis wskazuje jedynie na 'wiele nieokreślonych podatności' o nieznanych wektorach ataku i skutkach. Ze względu na charakter aplikacji (szyfrowany komunikator) oraz ocenę CVSS z wektorem sieciowym (AV:N), bez wymaganych uprawnień ani interakcji użytkownika, podatności mogą dotyczyć implementacji mechanizmów kryptograficznych lub logiki aplikacji.
Atakujący może potencjalnie uzyskać pełen dostęp do danych (wysoka poufność, integralność i dostępność), jednak konkretne skutki nie zostały sprecyzowane w opisie podatności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami i zaktualizować aplikację do wersji wyższej niż 2.0.18. Zaleca się również śledzenie informacji pod adresem https://tobtu.com/decryptocat.php oraz na liście oss-security.
Cryptocat Project Cryptocat w wersji 2.0.18
Podatność została opublikowana w bazie NVD w 2019 roku, jednak referencje wskazują na ujawnienie informacji w lipcu 2013 roku (lista oss-security z dnia 10.07.2013). Brak szczegółowego opisu wektorów ataku i skutków znacząco utrudnia ocenę rzeczywistego ryzyka, mimo krytycznej oceny CVSS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCryptocat Project Cryptocat
APPCryptocat Project2.0.18
Powiązane podatności
Remote Script Injection w Cryptocat przed wersją 2.0.22
Dowolne wykonanie kodu w Cryptocat przed wersją 2.0.22 (Firefox)
Cryptocat: słaba entropia w funkcji Cryptocat.random() — podatność kryptograficzna
Cryptocat: słaby generator liczb losowych w strophe.js (Math.random())
Cryptocat before 2.0.22 Chrome Extension 'img/keygen.gif' has Information Disclosure