Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SimpleSAML_Auth_TimeLimitedToken en SimpleSAMLphp (CVE-2017-12867)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/08/2017
Última modificación:
20/04/2025

Descripción

La clase SimpleSAML_Auth_TimeLimitedToken en SimpleSAMLphp 1.14.14 y anteriores permite que atacantes con acceso a un token secreto extiendan su periodo de validez manipulando el offset de tiempo antepuesto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:simplesamlphp:simplesamlphp:*:*:*:*:*:*:*:* 1.14.14 (incluyendo)