Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bloop Airmail (CVE-2018-15669)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/08/2018
Última modificación:
04/05/2020

Descripción

Se ha descubierto un error en la versión 3.3.5.9 de Bloop Airmail para macOS. Su instancia WebView primaria implementa "webView:decidePolicyForNavigationAction:request:frame:decisionListener:" de modo que las peticiones desde HTMLIFrameElements se metan en una lista negra. Sin embargo, otras subclases de HTMLFrameOwnerElements no están prohibidas por la política. Un atacante podría explotar los elementos plug-in HTML en un correo para desencadenar peticiones de navegación de tramas que omitan este filtro.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bloop:airmail_3:3.5.9:*:*:*:*:macos:*:*


Referencias a soluciones, herramientas e información