Vulnerabilidad en LinOTP 3.x (CVE-2023-49706)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362
Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
19/12/2023
Última modificación:
28/12/2023
Descripción
El manejo defectuoso del contexto de solicitud en Self Service en LinOTP 3.x anterior a 3.2.5 permite a atacantes remotos no autenticados escalar privilegios, permitiéndoles así actuar como y con los permisos de otro usuario. Los atacantes deben generar solicitudes API repetidas para desencadenar una condición de ejecución con actividad de usuario simultánea en el portal de autoservicio.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:linotp:linotp:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.2.4 (incluyendo) |
cpe:2.3:a:linotp:virtual_appliance:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.2.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página