Vulnerabilidad en com.getdropbox.Dropbox (CVE-2018-12271)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
13/06/2018
Última modificación:
05/08/2024
Descripción
** EN DISPUTA ** Se ha descubierto un problema de salto de directorio en la aplicación com.getdropbox.Dropbox 100.2 para iOS. La clase LAContext para la validación biométrica (TouchID) permite la omisión de autenticación reemplazando el valor boleano de retorno de LAContext para que sea "true" debido a que no se emplea el mecanismo de protección kSecAccessControlUserPresence. En otras palabras, un atacante podría autenticarse con una huella dactilar arbitraria. NOTA: el fabricante indica que este no es un ataque de interés en el contexto de su modelo de amenazas, que excluye a los dispositivos iOS con jailbreak.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dropbox:dropbox:100.2:*:*:*:*:iphone_os:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



