Vulnerabilidad en un mensaje sticker en la carga de una imagen en una URL en WhatsApp para Android y WhatsApp Business para Android (CVE-2020-1890)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
03/09/2020
Última modificación:
11/09/2020
Descripción
Un problema de comprobación de URL en WhatsApp para Android versiones anteriores a v2.20.11 y WhatsApp Business para Android versiones anteriores a v2.20.2, podría haber causado que el destinatario de un mensaje sticker que contenía datos deliberadamente malformados cargara una imagen desde una URL controlada por el remitente sin interacción del usuario
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:whatsapp:whatsapp:*:*:*:*:*:android:*:* | 2.20.11 (excluyendo) | |
| cpe:2.3:a:whatsapp:whatsapp_business:*:*:*:*:*:android:*:* | 2.20.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



