Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de archivos docx, xlx y pptx en WhatsApp para iOS y WhatsApp Business para iOS (CVE-2020-1904)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/10/2020
Última modificación:
05/02/2022

Descripción

Un problema de validación de rutas en WhatsApp para iOS anterior a la v2.20.61 y en WhatsApp Business para iOS anterior a la v2.20.61 podría haber permitido atravesar directorios sobrescribiendo archivos al enviar archivos docx, xlsx y pptx especialmente diseñados como adjuntos a los mensajes

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:whatsapp:whatsapp:*:*:*:*:*:iphone_os:*:* 2.20.61 (excluyendo)
cpe:2.3:a:whatsapp:whatsapp_business:*:*:*:*:*:iphone_os:*:* 2.20.61 (excluyendo)


Referencias a soluciones, herramientas e información