Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una implementación incorrecta de "XEP-0280: Message Carbons" en múltiples clientes XMPP para jappix (CVE-2017-5602)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
09/02/2017
Última modificación:
20/04/2025

Descripción

Una implementación incorrecta de "XEP-0280: Message Carbons" en múltiples clientes XMPP permite a un atacante remoto personificar cualquier usuario, incluidos los contactos, en la pantalla de la aplicación vulnerable. Esto permite varios tipos de ataques de ingeniería social. Esta CVE es para jappix 1.0.0 to 1.1.6.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jappix_project:jappix:1.0.0:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.0.1:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.0.2:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.0.3:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.0.4:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.0.5:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.0.6:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.0.7:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.1.0:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.1.1:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.1.2:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.1.3:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.1.4:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.1.5:*:*:*:*:*:*:*
cpe:2.3:a:jappix_project:jappix:1.1.6:*:*:*:*:*:*:*