PT-2020-12727 · Mids · Mids' Reborn Hero Designer

Publicado

2020-06-11

·

Atualizado

2021-07-21

·

CVE-2020-11614

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Mids' Reborn Hero Designer versão 2.6.0.7
Descrição
O problema diz respeito ao processo de atualização do aplicativo, no qual ele baixa manifestos e arquivos de atualização por HTTP em texto simples. Além disso, o aplicativo não possui validação de integridade para os arquivos baixados. Essa configuração permite que um invasor realize um ataque man-in-the-middle, substituindo arquivos executáveis por versões maliciosas. Como resultado, o sistema operacional executa esses arquivos maliciosos no contexto do usuário que está executando o aplicativo.
Recomendações
Para a versão 2.6.0.7, considere restringir a capacidade do aplicativo de baixar atualizações via HTTP em texto simples até que um mecanismo de atualização seguro seja implementado. Como solução temporária, os usuários devem ter cautela ao atualizar o aplicativo e garantir que estejam usando uma conexão de rede confiável para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Cleartext Transmission of Sensitive Information

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-11614

Produtos afetados

Mids' Reborn Hero Designer