Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el método GET en client_key y device_id en la aplicación stashcat para macOS, Windows, Android, iOS, y otras plataformas (CVE-2020-13129)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
18/05/2020
Última modificación:
12/08/2021

Descripción

Se detectó un problema en la aplicación stashcat versiones hasta 3.9.1, para macOS, Windows, Android, iOS, y posiblemente otras plataformas. El método GET es usado con datos de client_key y device_id en la cadena de consulta, lo que permite a atacantes obtener información confidencial al leer los registros del servidor web.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:heinekingmedia:stashcat:*:*:*:*:*:android:*:* 3.9.1 (incluyendo)
cpe:2.3:a:heinekingmedia:stashcat:*:*:*:*:*:iphone_os:*:* 3.9.1 (incluyendo)
cpe:2.3:a:heinekingmedia:stashcat:*:*:*:*:*:macos:*:* 3.9.1 (incluyendo)
cpe:2.3:a:heinekingmedia:stashcat:*:*:*:*:*:windows:*:* 3.9.1 (incluyendo)