Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Final Fantasy XIV (CVE-2018-7295)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/05/2018
Última modificación:
03/10/2019

Descripción

ffxivlauncher.exe en Square Enix Final Fantasy XIV 4.21 y 4.25 en Windows se ha visto afectado por una aplicación incorrecta de la integridad de los mensajes durante transmisiones en un canal de comunicación. Esto permite que un atacante Man-in-the-Middle (MitM) robe credenciales de usuario debido a que una sesión recupera global.js mediante http antes de emplear https. Esto se ha solucionado en Patch 4.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:square-enix:final_fantasy_xiv:4.21:*:*:*:*:*:*:*
cpe:2.3:a:square-enix:final_fantasy_xiv:4.25:*:*:*:*:*:*:*