Vulnerabilidad en ThreatMetrix SDK (CVE-2017-3182)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
24/07/2018
Última modificación:
09/10/2019
Descripción
En la plataforma iOS, ThreatMetrix SDK en versiones anteriores a la 3.2 no valida los certificados SSL proporcionados por las conexiones HTTPS, lo que podría permitir que un atacante realice un ataque Man-in-the-Middle (MitM). ThreatMetrix es una biblioteca de seguridad para aplicaciones móviles que proporciona capacidades de prevención de fraude e identificación de dispositivos. Las versiones anteriores a la 3.2 de ThreatMetrix SDK no validan los certificados SSL en la plataforma iOS. Una aplicación afectada se comunicará con https://h-sdk.online-metrix.net, independientemente de que la conexión sea segura o no. Un atacante en la misma red o en upstream desde el dispositivo iOS podría ser capaz de ver o modificar tráfico de red ThreatMetrix que debería haber estado protegido por HTTPS.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:threatmetrix:threatmetrix_sdk:*:*:*:*:*:iphone_os:*:* | 3.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



