Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Yubico pam-u2f (CVE-2021-31924)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
26/05/2021
Última modificación:
07/11/2023

Descripción

Yubico pam-u2f antes de la versión 1.1.1 tiene un problema lógico que, dependiendo de la configuración de pam-u2f y de la aplicación utilizada, podría conducir a una derivación local del PIN. Este problema no permite eludir la presencia del usuario (tacto) o la verificación de la firma criptográfica, por lo que un atacante todavía tendría que poseer físicamente e interactuar con la YubiKey u otro autenticador inscrito. Si pam-u2f está configurado para requerir la autenticación con PIN, y la aplicación que utiliza pam-u2f permite al usuario enviar NULL como PIN, pam-u2f intentará realizar una autenticación FIDO2 sin PIN. Si esta autenticación tiene éxito, el requisito del PIN se omite

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yubico:pam-u2f:*:*:*:*:*:*:*:* 1.1.1 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*