Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la autenticación de contraseña en la aplicación LogMein LastPass Password Manager para iOS (CVE-2020-35208)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
12/12/2020
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** Se detectó un problema en la aplicación LogMein LastPass Password Manager (también se conoce como com.lastpass.ilastpass) versión 4.8.11.2403 para iOS. La autenticación de contraseña para el desbloqueo se puede omitir forzando a que el resultado de la autenticación sea verdadero por medio de la manipulación del tiempo de ejecución. En otras palabras, un atacante podría autenticarse con una contraseña arbitraria. NOTA: el proveedor ha indicado que este no es un ataque de interés dentro del contexto de su modelo de amenaza, que excluye los dispositivos con jailbreak

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:logmein:lastpass:4.8.11.2403:*:*:*:*:iphone_os:*:*