Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Authenticator (CVE-2024-45394)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-326 Fortaleza de cifrado inadecuada
Fecha de publicación:
03/09/2024
Última modificación:
09/10/2024

Descripción

Authenticator es una extensión del navegador que genera códigos de verificación en dos pasos. En las versiones 7.0.0 y anteriores, las claves de cifrado de los datos de los usuarios se almacenaban cifradas en reposo utilizando únicamente AES-256 y el KDF EVP_BytesToKey. Por lo tanto, los atacantes con una copia de los datos de un usuario pueden forzar la clave de cifrado del usuario. Los usuarios de la versión 8.0.0 y posteriores se migran automáticamente de la codificación débil en el primer inicio de sesión. Los usuarios deben destruir las copias de seguridad cifradas realizadas con versiones anteriores a la 8.0.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:authenticator:authenticator:*:*:*:*:*:*:*:* 8.0.0 (excluyendo)