Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las ventanas emergentes en Uniqkey Password Manager (CVE-2019-10676)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
08/04/2019
Última modificación:
24/08/2020

Descripción

Se ha detectado un problema en Uniqkey Password Manager versión 1.14. Al introducir nuevas credenciales a un sitio que no está registrado dentro de este producto, aparecerá una ventana emergente que le solicitará al usuario si desea guardar esta nueva contraseña. Esta ventana emergente persistirá en cualquier página que el usuario ingresa dentro del navegador hasta que una decisión se haya tomado. El código de la ventana emergente se puede leer por los servidores remotos y contiene las credenciales de inicio de sesión y la dirección URL en texto sin cifrar. Un servidor malicioso podría fácilmente tomar esta información de la ventana emergente. Esto está relacionado con id="uniqkey-password-popup" y password-popup/popup.html.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:uniqkey:password_manager:1.14:*:*:*:*:*:*:*