Vulnerabilidad en las ventanas emergentes en Uniqkey Password Manager (CVE-2019-10676)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
08/04/2019
Última modificación:
24/08/2020
Descripción
Se ha detectado un problema en Uniqkey Password Manager versión 1.14. Al introducir nuevas credenciales a un sitio que no está registrado dentro de este producto, aparecerá una ventana emergente que le solicitará al usuario si desea guardar esta nueva contraseña. Esta ventana emergente persistirá en cualquier página que el usuario ingresa dentro del navegador hasta que una decisión se haya tomado. El código de la ventana emergente se puede leer por los servidores remotos y contiene las credenciales de inicio de sesión y la dirección URL en texto sin cifrar. Un servidor malicioso podría fácilmente tomar esta información de la ventana emergente. Esto está relacionado con id="uniqkey-password-popup" y password-popup/popup.html.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:uniqkey:password_manager:1.14:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



