PT-2020-22816 · Mageia · Kdeconnect-Kde

Publicado

2020-12-29

·

Atualizado

2020-12-29

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Não são mencionados softwares ou versões específicas.
Descrição
O problema diz respeito a um procedimento de emparelhamento em que um componente da interface gráfica (GUI) apresenta um deviceName para identificar dispositivos pares. Esse deviceName está sob o controle do invasor e é transmitido em texto simples por meio de mensagens de difusão UDP, permitindo que dispositivos maliciosos possam confundir os usuários ao solicitar um emparelhamento com o mesmo deviceName para obter acesso ao sistema. Para mitigar isso, agora é exibida uma impressão digital sha256 das chaves públicas concatenadas dos certificados envolvidos, com um prefixo de 8 dígitos hexadecimais mostrado inicialmente e a impressão digital completa acessível por meio de um botão “exibir chave”.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

MGASA-2020-0475

Produtos afetados

Kdeconnect-Kde