Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ThreatMetrix SDK (CVE-2017-3182)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
24/07/2018
Última modificación:
09/10/2019

Descripción

En la plataforma iOS, ThreatMetrix SDK en versiones anteriores a la 3.2 no valida los certificados SSL proporcionados por las conexiones HTTPS, lo que podría permitir que un atacante realice un ataque Man-in-the-Middle (MitM). ThreatMetrix es una biblioteca de seguridad para aplicaciones móviles que proporciona capacidades de prevención de fraude e identificación de dispositivos. Las versiones anteriores a la 3.2 de ThreatMetrix SDK no validan los certificados SSL en la plataforma iOS. Una aplicación afectada se comunicará con https://h-sdk.online-metrix.net, independientemente de que la conexión sea segura o no. Un atacante en la misma red o en upstream desde el dispositivo iOS podría ser capaz de ver o modificar tráfico de red ThreatMetrix que debería haber estado protegido por HTTPS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:threatmetrix:threatmetrix_sdk:*:*:*:*:*:iphone_os:*:* 3.2 (excluyendo)