Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la URL alineada a la izquierda en el campo de dirección en Opera Mini para Android (CVE-2021-23253)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/01/2021
Última modificación:
20/01/2021

Descripción

Opera Mini para Android versiones por debajo de 53.1, muestra la URL alineada a la izquierda en el campo de dirección. Esto permite a un atacante malicioso crear una URL con un nombre de dominio largo, por ejemplo, www.safe.opera.com.attacker.com. Con la URL alineada a la izquierda, el usuario solo verá la parte frontal (por ejemplo, www.safe.opera.com ...) La cantidad exacta depende del tamaño de la pantalla del teléfono, pero el atacante puede crear varios dominios diferentes y apuntar a diferentes teléfonos . A partir de la versión 53.1, Opera Mini muestra URL largas con la etiqueta de dominio de nivel superior alineada a la derecha del campo de dirección, lo que mitiga el problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opera:opera_mini:*:*:*:*:*:android:*:* 53.1 (excluyendo)