Naver Whale Browser Installer w wersjach przed 1.2.0.5 nie weryfikuje podpisu cyfrowego instalatora Flash, co umożliwia atakującemu podstawienie złośliwego pliku. Podatność jest krytyczna, ponieważ może zostać wykorzystana zdalnie bez uwierzytelnienia i interakcji użytkownika.
▸ Pokaż oryginał (EN)
Whale Browser Installer before 1.2.0.5 versions don't support signature verification for Flash installer.
Instalator przeglądarki Whale pobiera lub uruchamia instalator Flash bez sprawdzenia jego podpisu cyfrowego (signature verification). Brak tej weryfikacji odpowiada CWE-347 (Improper Verification of Cryptographic Signature). Atakujący, który jest w stanie podstawić lub zmodyfikować plik instalatora Flash (np. poprzez atak man-in-the-middle lub manipulację lokalnym systemem plików), może dostarczyć złośliwy payload, który zostanie wykonany z uprawnieniami procesu instalatora.
Atakujący może doprowadzić do wykonania dowolnego kodu na systemie ofiary oraz przejęcia kontroli nad poufnymi danymi i integralnością systemu, co odpowiada wysokiemu wpływowi na poufność i integralność wskazanemu w wektorze CVSS.
Należy zaktualizować Naver Whale Browser Installer do wersji 1.2.0.5 lub nowszej. Szczegóły dostępne pod adresem: https://cve.naver.com/detail/cve-2020-9753
Naver Whale Browser Installer w wersjach przed 1.2.0.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNaver Whale Browser Installer
APPNaver< 2.6.88.19
Powiązane podatności
Prototype pollution w billboard.js umożliwia RCE lub DoS
Naver nGrinder — RCE przez złośliwy serwer JMX/RMI
RCE w Naver nGrinder — niebezpieczna deserializacja przez SnakeYAML
RCE przez niebezpieczną deserializację obiektów Java w Naver nGrinder
RCE w NAVER Toolbar — ominięcie weryfikacji podpisu przez plik upgrade.xml