Vulnerabilidad en la aplicación Traveloka para Android (CVE-2019-16681)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/09/2019
Última modificación:
24/09/2019
Descripción
La aplicación Traveloka versión 3.14.0 para Android exporta com.traveloka.android.activity.common.WebViewActivity, lo que conlleva a la apertura de URL arbitrarias, que pueden inyectar contenido engañoso en la interfaz de usuario. (Cuando esté en posesión física del dispositivo, también es posible abrir archivos locales). NOTA: A partir del 23/09/2019, el proveedor no ha acordado que este problema tenga un impacto grave. El proveedor declara que el problema no es crítico porque no permite la Elevación de privilegios, la Fugas de datos confidenciales o cualquier actividad crítica no autorizada de un usuario malintencionado. El proveedor también afirma que una víctima primero debe instalar un APK malicioso en su aplicación.
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:traveloka:traveloka:3.14.0:*:*:*:*:android:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página