Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mailvelope (CVE-2019-9148)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
09/07/2019
Última modificación:
18/04/2022

Descripción

Mailvelope versiones anteriores a 3.3.0, acepta u opera con claves públicas de PGP no válidas: Mailvelope permite importar claves que contengan usuarios sin una auto-certificación válida. Las claves que obviamente no son válidas no se rechazan durante la importación. Un atacante que es capaz de lograr que una víctima importe una clave manipulada puede afirmar que ha firmado un mensaje que proviene de otra persona.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mailvelope:mailvelope:*:*:*:*:*:*:*:* 3.3.0 (excluyendo)