Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la librería XMPP en Smack (CVE-2016-10027)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
12/01/2017
Última modificación:
20/04/2025

Descripción

Condición de carrera en la librería XMPP en Smack en versiones anteriores a 4.1.9, cuando se ha establecido la configuración TLS SecurityMode.required, permite a atacantes man-in-the-middle eludir las protecciones TLS y desencadenar el uso de texto plano para la autenticación del cliente eliminando la función "starttls" de una respuesta del servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:igniterealtime:smack:*:*:*:*:*:*:*:* 4.1.9 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:25:*:*:*:*:*:*:*