VulDB: WhatsApp Messenger 2.8.3 Encryption schwache Verschlüsselung
Allgemein
scipID: 6120
Betroffen: WhatsApp Messenger 2.8.3
Veröffentlicht: 05.09.2012 (Sam Granger)
Risiko:
problematisch
Eintrag: 88.7% komplett
Erstellt: 10.09.2012
Beschreibung
Es wurde eine problematische Schwachstelle in WhatsApp Messenger 2.8.3 entdeckt. Es betrifft eine unbekannte Funktion der Komponente Encryption. Dank der Manipulation mit einer unbekannten Eingabe kann eine schwache Verschlüsselung-Schwachstelle ausgenutzt werden. Das hat Auswirkungen auf Vertraulichkeit und Integrität.
Die Schwachstelle wurde am 05.09.2012 durch Sam Granger in Form eines Postings (Blog) publik gemacht. Das Advisory kann von samgranger.com heruntergeladen werden. Die Veröffentlichung geschah dabei ohne Koordination mit dem Hersteller. Die Schwachstelle ist relativ beliebt, und dies trotz ihrer hohen Komplexität. Der Angriff kann über das Netzwerk erfolgen. Zur Ausnutzung ist keine spezifische Authentisierung erforderlich. Es sind zwar keine technische Details, jedoch ein öffentlicher Exploit zur Schwachstelle bekannt.
Der Exploit wird unter heise.de zur Verfügung gestellt.
Das Problem kann durch den Einsatz von iMessage oder SMS als alternatives Produkt mitigiert werden. Ein Bericht in deutscher Sprache wird mitunter durch Heise bereitgestellt.CVSS
Base Score: 7.1 (CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:N) [?]
| Access Vector | Access Complexity | Authentication | Confidentiality | Integrity | Availability |
|---|---|---|---|---|---|
| Local | High | Multiple | None | None | None |
| Adjacent | Medium | Single | Partial | Partial | Partial |
| Network | Low | None | Complete | Complete | Complete |
Exploiting
Klasse: Schwache Verschlüsselung
Lokal: Nein
Remote: Ja
Verfügbarkeit: Ja
Zugang: öffentlich
Download: heise.de
Gegenmassnahmen
Empfehlung: Alternative
0-Day Time: 0 Tage seit gefunden
Alternative: iMessage/SMS
Timeline
05.09.2012 | Advisory veröffentlicht
10.09.2012 | VulDB Eintrag erstellt
10.09.2012 | VulDB Eintrag aktualisiert
Quellen
Advisory: samgranger.com
Person: Sam Granger



















