Vulnerabilidad en el archivo messageviewer/src/viewer/viewer_p.cpp en la función ViewerPrivate::deleteAttachment en KDE Messagelib (CVE-2021-31855)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
02/06/2021
Última modificación:
08/11/2023
Descripción
KDE Messagelib versiones hasta 5.17.0, revela el texto sin cifrar de los mensajes cifrados en algunas situaciones. Eliminar un adjunto de un mensaje cifrado descifrado almacenado en un servidor remoto (por ejemplo, un servidor IMAP) hace que KMail cargue el contenido descifrado del mensaje en el servidor remoto. Con un mensaje diseñado, un usuario podría ser engañado para descifrar un mensaje cifrado y luego eliminar un archivo adjunto a este mensaje. Si el atacante tiene acceso a los mensajes almacenados en el servidor de correo electrónico, entonces el atacante podría leer el contenido descifrado del mensaje cifrado. Esto ocurre en la función ViewerPrivate::deleteAttachment en el archivo messageviewer/src/viewer/viewer_p.cpp
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:kde:messagelib:*:*:*:*:*:*:*:* | 5.17.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



