Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el código de análisis de banderas RTCP en múltiples versiones de WhatsApp (CVE-2021-24043)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
02/02/2022
Última modificación:
07/02/2022

Descripción

Una comprobación de límites ausente en el código de análisis de banderas RTCP anterior a WhatsApp para Android versión v2.21.23.2, WhatsApp Business para Android versión v2.21.23.2, WhatsApp para iOS versión v2.21.230.6, WhatsApp Business para iOS versión 2.21.230.7 y WhatsApp Desktop versión v2.2145.0, podría haber permitido una lectura de pila fuera de límites si un usuario enviaba un paquete RTCP malformado durante una llamada establecida

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:whatsapp:whatsapp:2.21.23.2:*:*:*:*:android:*:*
cpe:2.3:a:whatsapp:whatsapp:2.21.230.6:*:*:*:*:iphone_os:*:*
cpe:2.3:a:whatsapp:whatsapp:2.2145.0:*:*:*:desktop:*:*:*
cpe:2.3:a:whatsapp:whatsapp_business:2.21.23.2:*:*:*:*:android:*:*
cpe:2.3:a:whatsapp:whatsapp_business:2.21.230.7:*:*:*:*:iphone_os:*:*