Vulnerabilidad en Authenticator (CVE-2024-45394)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-326
Fortaleza de cifrado inadecuada
Fecha de publicación:
03/09/2024
Última modificación:
09/10/2024
Descripción
Authenticator es una extensión del navegador que genera códigos de verificación en dos pasos. En las versiones 7.0.0 y anteriores, las claves de cifrado de los datos de los usuarios se almacenaban cifradas en reposo utilizando únicamente AES-256 y el KDF EVP_BytesToKey. Por lo tanto, los atacantes con una copia de los datos de un usuario pueden forzar la clave de cifrado del usuario. Los usuarios de la versión 8.0.0 y posteriores se migran automáticamente de la codificación débil en el primer inicio de sesión. Los usuarios deben destruir las copias de seguridad cifradas realizadas con versiones anteriores a la 8.0.0.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:authenticator:authenticator:*:*:*:*:*:*:*:* | 8.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



