Vulnerabilidad en Bloop Airmail (CVE-2018-15667)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
21/08/2018
Última modificación:
24/08/2020
Descripción
Se ha descubierto un error en la versión 3.3.5.9 de Bloop Airmail para macOS. Registra y utiliza el esquema URL airmail://. El comando "send" en el esquema URL permite que una aplicación externa envíe correos arbitrarios desde una cuenta activa sin autenticación. El manipulador no tiene restricciones sobre quién puede utilizar su funcionalidad. El manipulador se puede invocar usando cualquier método que invoque el manipulador URL como un hipervínculo en un correo. No se le pide ninguna confirmación al usuario cuando el manipulador procesa el comando "send", conduciendo al envío automático de un correo manipulado por el atacante desde la cuenta objetivo.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:airmailapp:airmail:3.3.5.9:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



