Vulnerabilidad en el componente Twitter Kit de iOS (CVE-2019-5431)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
06/05/2019
Última modificación:
16/10/2020
Descripción
Esta vulnerabilidad fue generada por una corrección incompleta de CVE-2017-0911. El Twitter Kit para las versiones 3.0 hasta la 3.4.0 de iOS es vulnerable a un fallo en la comprobación de devolución de llamada en el componente "Login with Twitter" que permite a un atacante suministrar credenciales alternativas. En el paso final de "Login with Twitter", la información de autenticación se transmite a la aplicación usando el esquema de URL personalizado registered (generalmente twitterkit-) en iOS. Comenzando el controlador de devolución de llamada no se verificó la autenticidad de la respuesta, este paso es vulnerable a falsificación, lo que potencialmente permite al atacante asociar una cuenta de Twitter con un servicio de terceros.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:twitter:twitter_kit:*:*:*:*:*:iphone_os:*:* | 3.0 (incluyendo) | 3.4.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



