Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un servidor proxy configurado en modo "transparent" (CVE-2021-27768)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
12/05/2022
Última modificación:
24/05/2022

Descripción

Usando la capacidad de llevar a cabo un ataque de tipo Man-in-the-Middle (MITM), que indica una falta de verificación del nombre de host, pudo interceptarse información confidencial de la cuenta. En este caso concreto, fué interceptado el tráfico de red de la aplicación usando un servidor proxy configurado en modo "transparent" mientras estaba activo un certificado con un nombre de host no válido. Se ha detectado que la aplicación de Android tenía problemas de verificación del nombre de host durante la configuración del servidor y los flujos de inicio de sesión; sin embargo, la aplicación no procesaba las peticiones después del inicio de sesión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hcltech:verse:*:*:*:*:*:android:*:* 12.0.9 (excluyendo)


Referencias a soluciones, herramientas e información