Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en comprobación de los certificados en la aplicación de Android "MyPallete" y algunas de las aplicaciones bancarias de Android basadas en "MyPallete" (CVE-2020-5523)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
28/01/2020
Última modificación:
31/01/2020

Descripción

La aplicación de Android "MyPallete" y algunas de las aplicaciones bancarias de Android basadas en "MyPallete" no verifican los certificados X.509 de los servidores, y tampoco comprueban apropiadamente los certificados con incompatibilidad de host, lo que permite a atacantes de tipo man-in-the-middle falsificar servidores y obtener información confidencial por medio de un certificado diseñado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:77bank:77_bank:*:*:*:*:*:android:*:* 2.0.1 (incluyendo)
cpe:2.3:a:ashikagabank:ashigin:*:*:*:*:*:android:*:* 1.0.4 (incluyendo)
cpe:2.3:a:hokkaidobank:dogin:*:*:*:*:*:android:*:* 3.0.1 (incluyendo)
cpe:2.3:a:hokugin:hokuriku_bank_portal:*:*:*:*:*:android:*:* 2.0.1 (incluyendo)
cpe:2.3:a:naganobank:nagagin:*:*:*:*:*:android:*:* 1.0.1 (incluyendo)
cpe:2.3:a:nttdata:mypallete:-:*:*:*:*:android:*:*
cpe:2.3:a:shikokubank:shikoku_bank:*:*:*:*:*:android:*:* 2.0.1 (incluyendo)
cpe:2.3:a:sihd-bk:ikeda_senshu_bank:*:*:*:*:*:android:*:* 3.0.4 (incluyendo)
cpe:2.3:a:tohoku-bank:tougin:*:*:*:*:*:android:*:* 1.0.1 (incluyendo)