Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en totp-rs (CVE-2022-29185)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/05/2022
Última modificación:
07/06/2022

Descripción

totp-rs es una biblioteca de Rust que permite la creación de tokens de autentificación 2FA por contraseña de un solo uso basada en el tiempo (TOTP). En versiones anteriores a 1.1.0, la comparación de tokens no era de tiempo constante, y teóricamente podía ser usada para adivinar el valor de un token TOTP, y así reusarlo en la misma ventana de tiempo. No obstante, el atacante tendría que conocer la contraseña de antemano. A partir de la versión parcheada 1.1.0, la biblioteca usa la comparación en tiempo constante. Actualmente no se presentan mitigaciones conocidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:totp-rs_project:totp-rs:*:*:*:*:*:rust:*:* 1.1.0 (excluyendo)