Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en slixmpp (CVE-2019-1000021)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/02/2019
Última modificación:
07/11/2023

Descripción

slixmpp, en versiones anteriores al commit con ID 7cd73b594e8122dddf847953fcfc85ab4d316416, contiene una vulnerabilidad de control de acceso incorrecto en el perfil de opciones del plugin XEP-0223 (almacenamiento persistente de datos privados mediante PubSub), empleado para la configuración del modelo de acceso por defecto que puede resultar en que todos los contactos de la víctima puedan ver datos privados que se hayan publicado en un nodo PEP. El ataque parece ser explotable si el usuario de esta biblioteca publica cualquier dato privado en PEP y el nodo no está configurado para que sea privado. La vulnerabilidad parece haber sido solucionada en el commit con ID 7cd73b594e8122dddf847953fcfc85ab4d316416, que está incluido en slixmpp 1.4.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:slixmpp_project:slixmpp:*:*:*:*:*:*:*:* 1.4.2 (excluyendo)