int(6451)

Vulnerability Bulletins


Vulnerabilidad en certificados en Windows Phone 7

Vulnerability classification

Property Value
Confidence level Probable
Impact Confidencialidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Microsoft
Affected software Microsoft Windows Phone 7

Description

Se ha descubierto una vulnerabilidad en Windows Phone 7.

La vulnerabilidad reside a la hora de comprobar los certificados X.509 de servidores POP3/IMAP/SMTP a través de SSL, donde el Sistema Operativo no valida correctamente los campos CN (Common Name, Nombre/dominio de Entidad) al no verificar si coincide el dominio del servidor con el reportado por el campo CN del certificado proporcionado.
Un atacante remoto podría averiguar el login o datos de sesión de la víctima y comprometer su correo mediante el engaño de la víctima a la que haría creer que se conecta a su servidor de correo por SSL cuando en realidad estaría conectándose a un servidor de un tercero incluso comprobando el certificado.

Solution

Recomendamos estar atentos a las próximas actualizaciones automáticas del sistema operativo via OTA que pueda proporcionar Microsoft desde sus servidores oficiales.

Standar resources

Property Value
CVE CVE-2012-2993
BID

Other resources

HISPASEC SISTEMAS - Falsificación de certificados en teléfonos Windows Phone 7
http://unaaldia.hispasec.com/2012/09/falsificacion-de-certificados-en.html

US-CERT Vulnerability Note VU#389795
http://www.kb.cert.org/vuls/id/389795

Version history

Version Comments Date
1.0 Aviso emitido 2012-09-26