Vulnerabilidad en un servidor proxy configurado en modo "transparent" (CVE-2021-27768)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
12/05/2022
Última modificación:
24/05/2022
Descripción
Usando la capacidad de llevar a cabo un ataque de tipo Man-in-the-Middle (MITM), que indica una falta de verificación del nombre de host, pudo interceptarse información confidencial de la cuenta. En este caso concreto, fué interceptado el tráfico de red de la aplicación usando un servidor proxy configurado en modo "transparent" mientras estaba activo un certificado con un nombre de host no válido. Se ha detectado que la aplicación de Android tenía problemas de verificación del nombre de host durante la configuración del servidor y los flujos de inicio de sesión; sin embargo, la aplicación no procesaba las peticiones después del inicio de sesión
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:hcltech:verse:*:*:*:*:*:android:*:* | 12.0.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



