Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una implementación incorrecta de "XEP-0280: Message Carbons" en múltiples clientes XMPP para SleekXMPPP y SliXMPPp (CVE-2017-5591)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
09/02/2017
Última modificación:
20/04/2025

Descripción

Una implementación incorrecta de "XEP-0280: Message Carbons" en múltiples clientes XMPP permite a un atacante remoto personificar cualquier usuario, incluidos los contactos, en la pantalla de la aplicación vulnerable. Esto permite varios tipos de ataques de ingeniería social. Esta CVE es para SleekXMPPP hasta la versión 1.3.1 y SliXMPPp todas las versiones hasta la 1.2.3, como empaquetados en poezio (0.8 - 0.10) y otros productos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sleekxmpp_project:sleekxmpp:*:*:*:*:*:*:*:* 1.3.1 (incluyendo)
cpe:2.3:a:slixmpp_project:slixmpp:*:*:*:*:*:*:*:* 1.2.3 (incluyendo)
cpe:2.3:a:poezio:poezio:0.8:*:*:*:*:*:*:*
cpe:2.3:a:poezio:poezio:0.8.1:*:*:*:*:*:*:*
cpe:2.3:a:poezio:poezio:0.9:*:*:*:*:*:*:*
cpe:2.3:a:poezio:poezio:0.10:*:*:*:*:*:*:*