Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los plugins Apache Cordova para iOS (CVE-2014-0072)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
30/10/2017
Última modificación:
20/04/2025

Descripción

ios/CDVFileTransfer.m en el plugin independiente Apache Cordova File-Transfer (org.apache.cordova.file-transfer) en versiones anteriores a la 0.4.2 para iOS y el plugin File-Transfer para iOS de Cordova desde la versión 2.4.0 hasta la 2.9.0 podría permitir que atacantes remotos suplanten servidores SSL aprovechando un valor true por defecto para la opción trustAllHosts.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:cordova_file_transfer:*:*:*:*:*:iphone_os:*:* 0.4.1 (incluyendo)
cpe:2.3:a:apache:cordova:*:*:*:*:*:iphone_os:*:* 2.4.0 (incluyendo) 2.9.0 (incluyendo)