Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el análisis del contenido de un encabezado RTP Extension en WhatsApp para Android, WhatsApp Business para Android, WhatsApp para iOS, WhatsApp Business para iOS y WhatsApp para Portal (CVE-2020-1907)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
06/10/2020
Última modificación:
15/10/2020

Descripción

Un desbordamiento de pila en WhatsApp para Android anterior a versión v2.20.196.16, WhatsApp Business para Android anterior a versión v2.20.196.12, WhatsApp para iOS anterior a versión v2.20.90, WhatsApp Business para iOS anterior a versión v2.20.90 y WhatsApp para Portal anterior a versión v173.0.0.29.505, podría haber permitido una ejecución de código arbitrario cuando analiza el contenido de un encabezado RTP Extension

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:whatsapp:whatsapp:*:*:*:*:*:iphone_os:*:* 2.20.90 (excluyendo)
cpe:2.3:a:whatsapp:whatsapp:*:*:*:*:*:android:*:* 2.20.196.16 (excluyendo)
cpe:2.3:a:whatsapp:whatsapp:*:*:*:*:*:portal:*:* 173.0.0.29.505 (excluyendo)
cpe:2.3:a:whatsapp:whatsapp_business:*:*:*:*:*:iphone_os:*:* 2.20.90 (excluyendo)
cpe:2.3:a:whatsapp:whatsapp_business:*:*:*:*:*:android:*:* 2.20.196.12 (excluyendo)


Referencias a soluciones, herramientas e información