Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenCTI (CVE-2024-45404)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
12/12/2024
Última modificación:
17/05/2025

Descripción

OpenCTI es una plataforma de inteligencia de amenazas cibernéticas de código abierto. En versiones anteriores a la 6.2.18, debido a que no existe la función para limitar la tasa de OTP, un atacante con credenciales válidas o un usuario malintencionado que cometa fraude interno puede vulnerar la autenticación de dos factores y secuestrar la cuenta. Esto se debe a que la mutación otpLogin no implementa la limitación de la tasa de contraseñas de un solo uso. Al momento de la publicación, se desconoce si hay un parche disponible.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:citeum:opencti:*:*:*:*:*:*:*:* 6.2.18 (excluyendo)