Vulnerabilidad en comprobación de los certificados en la aplicación de Android "MyPallete" y algunas de las aplicaciones bancarias de Android basadas en "MyPallete" (CVE-2020-5523)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
28/01/2020
Última modificación:
31/01/2020
Descripción
La aplicación de Android "MyPallete" y algunas de las aplicaciones bancarias de Android basadas en "MyPallete" no verifican los certificados X.509 de los servidores, y tampoco comprueban apropiadamente los certificados con incompatibilidad de host, lo que permite a atacantes de tipo man-in-the-middle falsificar servidores y obtener información confidencial por medio de un certificado diseñado.
Impacto
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:77bank:77_bank:*:*:*:*:*:android:*:* | 2.0.1 (incluyendo) | |
| cpe:2.3:a:ashikagabank:ashigin:*:*:*:*:*:android:*:* | 1.0.4 (incluyendo) | |
| cpe:2.3:a:hokkaidobank:dogin:*:*:*:*:*:android:*:* | 3.0.1 (incluyendo) | |
| cpe:2.3:a:hokugin:hokuriku_bank_portal:*:*:*:*:*:android:*:* | 2.0.1 (incluyendo) | |
| cpe:2.3:a:naganobank:nagagin:*:*:*:*:*:android:*:* | 1.0.1 (incluyendo) | |
| cpe:2.3:a:nttdata:mypallete:-:*:*:*:*:android:*:* | ||
| cpe:2.3:a:shikokubank:shikoku_bank:*:*:*:*:*:android:*:* | 2.0.1 (incluyendo) | |
| cpe:2.3:a:sihd-bk:ikeda_senshu_bank:*:*:*:*:*:android:*:* | 3.0.4 (incluyendo) | |
| cpe:2.3:a:tohoku-bank:tougin:*:*:*:*:*:android:*:* | 1.0.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://jvn.jp/en/jp/JVN28845872/index.html
- http://www.dokodemobank.ne.jp/info_20200128_bankingapp.html
- https://www.77bank.co.jp/pdf/oshirase/20012801_appvulnerability.pdf
- https://www.ashikagabank.co.jp/appbanking/pdf/oshirase.pdf
- https://www.hokkaidobank.co.jp/common/dat/2020/0120/15795047141946146699.pdf
- https://www.hokugin.co.jp/info/archives/personal/2020/1913.html
- https://www.naganobank.co.jp/soshiki/2/app-ssl.html
- https://www.shikokubank.co.jp/info/apps20200128.html
- https://www.sihd-bk.jp/common_v2/pdf/20200127.pdf
- https://www.tohoku-bank.co.jp/news/topics/200128_applissl.html



