Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MFASOFT Secure Authentication Server (CVE-2024-46937)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2024
Última modificación:
24/10/2024

Descripción

Una vulnerabilidad de control de acceso inadecuado (IDOR) en el punto de conexión /api-selfportal/get-info-token-properties en MFASOFT Secure Authentication Server (SAS) 1.8.x a 1.9.x anterior a 1.9.040924 permite a atacantes remotos obtener acceso a tokens de usuario sin autenticación. Se trata de un ataque de fuerza bruta en el parámetro serial por identificador numérico: GA00001, GA00002, GA00003, etc.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mfasoft:secure_authentication_server:*:*:*:*:*:*:*:* 1.8.0 (incluyendo) 1.9.040924 (excluyendo)