Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bloop Airmail (CVE-2018-15667)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
21/08/2018
Última modificación:
24/08/2020

Descripción

Se ha descubierto un error en la versión 3.3.5.9 de Bloop Airmail para macOS. Registra y utiliza el esquema URL airmail://. El comando "send" en el esquema URL permite que una aplicación externa envíe correos arbitrarios desde una cuenta activa sin autenticación. El manipulador no tiene restricciones sobre quién puede utilizar su funcionalidad. El manipulador se puede invocar usando cualquier método que invoque el manipulador URL como un hipervínculo en un correo. No se le pide ninguna confirmación al usuario cuando el manipulador procesa el comando "send", conduciendo al envío automático de un correo manipulado por el atacante desde la cuenta objetivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:airmailapp:airmail:3.3.5.9:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información