CRITICAL🇬🇧 English

CVE-2020-9753

Brak weryfikacji podpisu instalatora Flash w Naver Whale Browser Installer

CVSS 9.1v3.1pub. 2020-05-20upd. 2024-11-21

Naver Whale Browser Installer w wersjach przed 1.2.0.5 nie weryfikuje podpisu cyfrowego instalatora Flash, co umożliwia atakującemu podstawienie złośliwego pliku. Podatność jest krytyczna, ponieważ może zostać wykorzystana zdalnie bez uwierzytelnienia i interakcji użytkownika.

Pokaż oryginał (EN)

Whale Browser Installer before 1.2.0.5 versions don't support signature verification for Flash installer.

🤖 Analiza AI
Jak działa

Instalator przeglądarki Whale pobiera lub uruchamia instalator Flash bez sprawdzenia jego podpisu cyfrowego (signature verification). Brak tej weryfikacji odpowiada CWE-347 (Improper Verification of Cryptographic Signature). Atakujący, który jest w stanie podstawić lub zmodyfikować plik instalatora Flash (np. poprzez atak man-in-the-middle lub manipulację lokalnym systemem plików), może dostarczyć złośliwy payload, który zostanie wykonany z uprawnieniami procesu instalatora.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu na systemie ofiary oraz przejęcia kontroli nad poufnymi danymi i integralnością systemu, co odpowiada wysokiemu wpływowi na poufność i integralność wskazanemu w wektorze CVSS.

Mitygacja

Należy zaktualizować Naver Whale Browser Installer do wersji 1.2.0.5 lub nowszej. Szczegóły dostępne pod adresem: https://cve.naver.com/detail/cve-2020-9753

Kogo dotyczy

Naver Whale Browser Installer w wersjach przed 1.2.0.5

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Naver Whale Browser Installer

    APP
    Naver
    < 2.6.88.19
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-49223CRITICAL9.8PL ✓ten sam vendor

Prototype pollution w billboard.js umożliwia RCE lub DoS

CVE-2024-28211CRITICAL9.8PL ✓ten sam vendor

Naver nGrinder — RCE przez złośliwy serwer JMX/RMI

CVE-2024-28212CRITICAL9.8PL ✓ten sam vendor

RCE w Naver nGrinder — niebezpieczna deserializacja przez SnakeYAML

CVE-2024-28213CRITICAL9.8PL ✓ten sam vendor

RCE przez niebezpieczną deserializację obiektów Java w Naver nGrinder

CVE-2021-33592CRITICAL9.8PL ✓ten sam vendor

RCE w NAVER Toolbar — ominięcie weryfikacji podpisu przez plik upgrade.xml