Informazioni sul CVE-2021-41093
Account takeover when having only access to a user's short lived token
CWE ID: CWE-285
Base Score (CVSS): N/A
CVE: CVE-2021-41093
Descrizione: Wire is an open source secure messenger. In affected versions if the an attacker gets an old but valid access token they can take over an account by changing the email. This issue has been resolved in version 3.86 which uses a new endpoint which additionally requires an authentication cookie. See wire-ios-sync-engine and wire-ios-transport references. This is the root advisory that pulls the changes together.
Vettore di attacco CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: None, Interazione utente: None, Confidenzialità: High, Integrità: High, Disponibilità: None.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | H | High | L’attacco richiede condizioni particolari o avanzate. |
Privileges Required (PR) | N | None | Non sono richiesti privilegi. |
User Interaction (UI) | N | None | Non è richiesta interazione dell’utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | H | High | Grave impatto sulla riservatezza. |
Integrity Impact (I) | H | High | Grave impatto sull’integrità. |
Availability Impact (A) | N | None | Nessun impatto sulla disponibilità. |
Riferimenti esterni
- https://github.com/wireapp/wire-ios/security/advisories/GHSA-6f4c-phfj-m255
- https://github.com/wireapp/wire-ios-sync-engine/security/advisories/GHSA-w727-5f74-49xj
- https://github.com/wireapp/wire-ios-transport/security/advisories/GHSA-p354-6r3m-g4xr
- https://github.com/wireapp/wire-server/security/advisories/GHSA-9rm2-w6pq-333m
- https://github.com/wireapp/wire-ios/commit/b0e7bb3b13dd8212032cb46e32edf701694687c7
Prodotti interessati
- wireapp – wire-ios
Relazioni con altri prodotti
Produttore:wireapp
Prodotto: wire-ios
Anno: 2021
CWE: CWE-285
CVSS: 0.0