Vulnerabilidad en el archivo core/imap/MCIMAPSession.cpp en el Certificado SSL para IMAP en modo STARTTLS en Canary Mail (CVE-2021-26911)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
17/02/2021
Última modificación:
24/02/2021
Descripción
El archivo core/imap/MCIMAPSession.cpp en Canary Mail versiones anteriores a 3.22, tiene una Falta de Comprobación de Certificado SSL para IMAP en modo STARTTLS
Impacto
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:canarymail:canary_mail:3.20:*:*:*:*:iphone_os:*:* | ||
| cpe:2.3:a:canarymail:canary_mail:3.21:*:*:*:*:iphone_os:*:* | ||
| cpe:2.3:a:libmailcore:mailcore2:0.6.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.openwall.com/lists/oss-security/2021/02/17/3
- https://apps.apple.com/us/app/canary-mail/id1236045954
- https://census-labs.com/news/2021/02/17/canary-mail-app-missing-certificate-validation-check-on-imap-starttls/
- https://census-labs.com/news/category/advisories/
- https://github.com/canarymail/mailcore2/commit/45acb4efbcaa57a20ac5127dc976538671fce018
- https://www.openwall.com/lists/oss-security/2021/02/17/3



