Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Element iOS (CVE-2022-41904)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/11/2022
Última modificación:
16/11/2022

Descripción

Element iOS es un cliente iOS Matrix proporcionado por Element. Está basado en MatrixSDK. Antes de la versión 1.9.7, los eventos cifrados con Megolm para los cuales no se podía establecer confianza no se decoraban en consecuencia (con escudos de advertencia). Por lo tanto, un servidor doméstico malicioso podría inyectar mensajes en la sala sin que el usuario sea alertado de que los mensajes no fueron enviados por un miembro verificado del grupo, incluso si el usuario ha verificado previamente a todos los miembros del grupo. Este problema se solucionó en Element iOS 1.9.7. Actualmente no se conocen workarounds.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:element:element:*:*:*:*:*:iphone_os:*:* 1.9.7 (excluyendo)