Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Devise-Two-Factor (CVE-2024-8796)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-331 Entropía insuficiente
Fecha de publicación:
17/09/2024
Última modificación:
30/09/2024

Descripción

Con la configuración predeterminada, las versiones de Devise-Two-Factor >= 2.2.0 y < 6.0.0 generan secretos compartidos TOTP de 120 bits en lugar del mínimo de 128 bits definido por RFC 4226. El uso de un secreto compartido más corto que el mínimo para generar un código de autenticación multifactor podría facilitar que un atacante adivine el secreto compartido y genere códigos TOTP válidos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tinfoilsecurity:devise-two-factor:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 6.0.0 (excluyendo)
cpe:2.3:a:tinfoilsecurity:devise-two-factor:1.0.0:*:*:*:*:*:*:*