Vulnerabilidad en la creación de enlaces en Nordic Semiconductor Android BLE Library y DFU Library para Android (CVE-2020-15509)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
07/07/2020
Última modificación:
21/07/2021
Descripción
Nordic Semiconductor Android BLE Library versiones hasta 2.2.1 y DFU Library versiones hasta 1.10.4 para Android (tal como es usado nRF Connect y otras aplicaciones) puede participar en una comunicación no cifrada mientras le muestra al usuario que la comunicación está supuestamente cifrada. El problema está en la creación de enlaces (por ejemplo, internalCreateBond en BleManagerHandler)
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nordicsemi:android_ble_library:*:*:*:*:*:*:*:* | 2.2.1 (incluyendo) | |
cpe:2.3:a:nordicsemi:dfu_library:*:*:*:*:*:*:*:* | 1.10.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página