PT-2021-19908 · Wire · Wire

Publicado

2021-07-13

·

Atualizado

2021-07-16

·

CVE-2021-32755

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Wire 3.82 a 3.83
Descrição
O problema diz respeito à plataforma de colaboração Wire, especificamente ao componente wire-ios-transport, que lida com a autenticação e falhas de rede na implementação para iOS. Uma nova implementação de WebSocket foi introduzida na versão 3.82 para usuários que executam o iOS 13 ou superior, mas ela não impõe a fixação de certificados quando disponível. Essa falta de fixação de certificado poderia potencialmente permitir ataques man-in-the-middle. A fixação de certificado é aplicada nas versões 3.84 e superiores.
Recomendações
Para as versões 3.82 e 3.83, atualize para a versão 3.84 ou superior para aplicar a fixação de certificado para a nova implementação de WebSocket.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-32755
GHSA-V8MX-H3VJ-W39V

Produtos afetados

Wire