int(6451)

Boletines de Vulnerabilidades


Vulnerabilidad en certificados en Windows Phone 7

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Probable
Impacto Confidencialidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Microsoft
Software afectado Microsoft Windows Phone 7

Descripción

Se ha descubierto una vulnerabilidad en Windows Phone 7.

La vulnerabilidad reside a la hora de comprobar los certificados X.509 de servidores POP3/IMAP/SMTP a través de SSL, donde el Sistema Operativo no valida correctamente los campos CN (Common Name, Nombre/dominio de Entidad) al no verificar si coincide el dominio del servidor con el reportado por el campo CN del certificado proporcionado.
Un atacante remoto podría averiguar el login o datos de sesión de la víctima y comprometer su correo mediante el engaño de la víctima a la que haría creer que se conecta a su servidor de correo por SSL cuando en realidad estaría conectándose a un servidor de un tercero incluso comprobando el certificado.

Solución

Recomendamos estar atentos a las próximas actualizaciones automáticas del sistema operativo via OTA que pueda proporcionar Microsoft desde sus servidores oficiales.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-2993
BID

Recursos adicionales

HISPASEC SISTEMAS - Falsificación de certificados en teléfonos Windows Phone 7
http://unaaldia.hispasec.com/2012/09/falsificacion-de-certificados-en.html

US-CERT Vulnerability Note VU#389795
http://www.kb.cert.org/vuls/id/389795

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-09-26

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT