Dos nuevos avisos de seguridad

Secuestro de sesión en Imou Life app

Fecha18/12/2023
Importancia4 - Alta
Recursos Afectados

Life app 6.7.0

Descripción

INCIBE ha coordinado la publicación de 1 vulnerabilidad de secuestro de sesión que afecta a Imou Life app 6.7.0, la cual ha sido descubierta por Jan Adamski (johnny1337.pl).

A esta vulnerabilidad se le ha asignado la siguiente puntuación base CVSS v3.1, vector del CVSS y tipo de vulnerabilidad CWE: 

  • CVE-2023-6913: CVSS v3.1: 8.1 | CVSS: AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N | CWE-384.
Solución

Vulnerabilidad solucionada en versiones posteriores. 

Detalle

CVE-2023-6913: se ha detectado una vulnerabilidad de secuestro de sesión en la aplicación Imou Life que afecta a la versión 6.7.0. Esta vulnerabilidad podría permitir a un atacante secuestrar cuentas de usuario debido a que la funcionalidad del código QR no filtra adecuadamente los códigos cuando escanea un nuevo dispositivo y ejecuta directamente WebView sin preguntar ni mostrárselo al usuario. Esta vulnerabilidad podría desencadenar ataques de phishing.


XML External Entity Reference en 52North WPS

Fecha18/12/2023
Importancia4 - Alta
Recursos Afectados

WPS, versiones anteriores a 4.0.0-beta.11.

Descripción

INCIBE ha coordinado la publicación de 1 vulnerabilidad que afecta a 52North WPS en versiones hasta 4.0.0-beta.11, la cual ha sido descubierta por Ángel Heredia Pérez.

A esta vulnerabilidad se le ha asignado la siguiente puntuación base CVSS v3.1, vector del CVSS y tipo de vulnerabilidad CWE: 

  • CVE-2023-6913: CVSS v3.1: 7.2 | CVSS: AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:L | CWE-611.
Solución

No hay solución reportada por el momento.

Detalle

CVE-2023-6280: Se ha detectado una vulnerabilidad XXE (XML External Entity) en 52North WPS que afecta a versiones anteriores a 4.0.0-beta.11. Esta vulnerabilidad permite el uso de entidades externas en su servlet WebProcessingService para que un atacante recupere archivos realizando solicitudes HTTP a la red interna.