Vulnerabilidad en Devise-Two-Factor (CVE-2024-8796)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-331
Entropía insuficiente
Fecha de publicación:
17/09/2024
Última modificación:
30/09/2024
Descripción
Con la configuración predeterminada, las versiones de Devise-Two-Factor >= 2.2.0 y < 6.0.0 generan secretos compartidos TOTP de 120 bits en lugar del mínimo de 128 bits definido por RFC 4226. El uso de un secreto compartido más corto que el mínimo para generar un código de autenticación multifactor podría facilitar que un atacante adivine el secreto compartido y genere códigos TOTP válidos.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tinfoilsecurity:devise-two-factor:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 6.0.0 (excluyendo) |
| cpe:2.3:a:tinfoilsecurity:devise-two-factor:1.0.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



