Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en nheko (CVE-2022-39264)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
28/09/2022
Última modificación:
07/11/2023

Descripción

nheko es un cliente de escritorio para la aplicación de comunicación Matrix. Todas las versiones anteriores a 0.10.2 son vulnerables a una inserción de secretos maliciosos por parte de los servidores domésticos, lo que podría conllevar a ataques de tipo man-in-the-middle. Los usuarios pueden actualizar a versión 0.10.2 para protegerse de este problema. Como mitigación, puede aplicarse el parche manualmente, evitar hacer verificaciones de los propios dispositivos y/o evitar pulsar el botón de petición en el menú de configuración

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nheko-reborn:nheko:*:*:*:*:*:*:*:* 0.10.2 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*