Vulnerabilidad en un correo electrónico en la aplicación Email en KaiOS (CVE-2019-14756)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/09/2020
Última modificación:
17/09/2020
Descripción
Se detectó un problema en KaiOS versiones 1.0, 2.5 y 2.5.12.5. La aplicación Email preinstalada es vulnerable a ataques de inyección de HTML y JavaScript. Un atacante puede enviar un correo electrónico especialmente diseñado a la víctima que inyectará HTML en la Interfaz de Usuario de la aplicación Email tan pronto como el correo electrónico es abierto. Como mínimo, esto permite a un atacante tomar el control de la Interfaz de Usuario de la aplicación Email (por ejemplo, mostrar un mensaje malicioso al usuario pidiéndole que vuelva a ingresar sus credenciales de correo electrónico) y también permite a un atacante abusar de cualquiera de los privilegios disponibles para la aplicación móvil
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:kaiostech:kaios:1.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:kaiostech:kaios:2.5:*:*:*:*:*:*:* | ||
cpe:2.3:o:kaiostech:kaios:2.5.12.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página