Volver a Labs
Alerta de Seguridad

CVE-2021-0341

Acerca de

En verifyHostName de OkHostnameVerifier.java, existe una posible forma de aceptar un certificado para el dominio equivocado debido a un uso incorrecto de criptografía. Esto podría llevar a una divulgación remota de información sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. Producto: Android. Versiones: Android-8.1 Android-9 Android-10 Android-11. Android ID: A-171980069.

Debilidad (CWE):CWE-295

Análisis del analista Rainforest

El fallo está en el OkHostnameVerifier de Android: una verificación de nombre de host defectuosa puede aceptar un certificado emitido para el dominio equivocado, lo que quiebra silenciosamente la garantía que se supone que TLS debe proporcionar. Es remoto y no necesita interacción del usuario, y la consecuencia es que un atacante posicionado en la ruta de la red puede suplantar servidores e interceptar tráfico supuestamente protegido.

Un fallo de verificación de nombre de host socava la confianza del transporte de forma amplia, y abarca una amplia gama de versiones de Android, así que la exposición no se limita a una sola versión. Un atacante que pueda meterse en la ruta del tráfico, en un Wi-Fi hostil, por ejemplo, puede presentar un certificado que no coincide y hacer que sea aceptado, convirtiendo sesiones cifradas en legibles.

Nuestro enfoque es doble: parchear el SO en toda la flota afectada, y recordar que el verificador vulnerable es código de OkHttp que las aplicaciones también incorporan de forma independiente. Así que más allá de la actualización de la plataforma, buscamos aplicaciones que distribuyan un OkHttp afectado, ya que un SO parcheado no corrige una copia compilada dentro de una aplicación.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2021-0341?

En verifyHostName de OkHostnameVerifier.java, existe una posible forma de aceptar un certificado para el dominio equivocado debido a un uso incorrecto de criptografía. Esto podría llevar a una divulgación remota de información sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. Producto: Android. Versiones: Android-8.1 Android-9 Android-10 Android-11.

¿Qué tan grave es CVE-2021-0341?

CVE-2021-0341 tiene una puntuación base CVSS 3.1 de 7.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.

¿Cómo se explota CVE-2021-0341?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Ninguno.

¿Qué productos afecta CVE-2021-0341?

Los avisos públicos listan como afectados: android. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2021-0341?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email