PT-2020-12727 · Mids · Mids' Reborn Hero Designer
Publicado
2020-06-11
·
Atualizado
2021-07-21
·
CVE-2020-11614
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Mids' Reborn Hero Designer versão 2.6.0.7
Descrição
O problema diz respeito ao processo de atualização do aplicativo, no qual ele baixa manifestos e arquivos de atualização por HTTP em texto simples. Além disso, o aplicativo não possui validação de integridade para os arquivos baixados. Essa configuração permite que um invasor realize um ataque man-in-the-middle, substituindo arquivos executáveis por versões maliciosas. Como resultado, o sistema operacional executa esses arquivos maliciosos no contexto do usuário que está executando o aplicativo.
Recomendações
Para a versão 2.6.0.7, considere restringir a capacidade do aplicativo de baixar atualizações via HTTP em texto simples até que um mecanismo de atualização seguro seja implementado. Como solução temporária, os usuários devem ter cautela ao atualizar o aplicativo e garantir que estejam usando uma conexão de rede confiável para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Cleartext Transmission of Sensitive Information
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mids' Reborn Hero Designer