Vulnerabilidad en una conexión HTTP en un documento XML en Tencent GameLoop (CVE-2021-33879)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2021
Última modificación:
15/06/2021
Descripción
Tencent GameLoop versiones anteriores a 4.1.21.90, descargaba actualizaciones mediante una conexión HTTP no segura. Un atacante malicioso en posición de MITM podría falsificar el contenido de un documento XML describiendo un paquete de actualización, reemplazando una URL de descarga por otra apuntando a un ejecutable arbitrario de Windows. Como la única comprobación de integridad sería la comparación del checksum MD5 del archivo descargado con la contenida en el documento XML, el ejecutable descargado se ejecutaría entonces en la máquina de la víctima
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tencent:gameloop:*:*:*:*:*:*:*:* | 4.1.21.90 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



