Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una Alerta Presidencial en el protocolo Wireless Emergency Alerts (WEA) en MessageIdentifier 4370 en LTE System Information Block 12 (CVE-2019-18659)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/11/2019
Última modificación:
21/07/2021

Descripción

El protocolo Wireless Emergency Alerts (WEA) permite a atacantes remotos falsificar una Alerta Presidencial porque no es usada la autenticación criptográfica, como es demostrado por MessageIdentifier 4370 en LTE System Information Block 12 (también se conoce como SIB12). NOTA: las pruebas dentro de una caja de protección aislada para RF sugirieron que todos los teléfonos LTE están afectados por diseño (por ejemplo, el uso de Android versus iOS no importa); Las pruebas en un entorno abierto de RF están, por supuesto, contraindicadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ready:wireless_emergency_alerts:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información