Vulnerabilidad en totp-rs (CVE-2022-29185)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/05/2022
Última modificación:
07/06/2022
Descripción
totp-rs es una biblioteca de Rust que permite la creación de tokens de autentificación 2FA por contraseña de un solo uso basada en el tiempo (TOTP). En versiones anteriores a 1.1.0, la comparación de tokens no era de tiempo constante, y teóricamente podía ser usada para adivinar el valor de un token TOTP, y así reusarlo en la misma ventana de tiempo. No obstante, el atacante tendría que conocer la contraseña de antemano. A partir de la versión parcheada 1.1.0, la biblioteca usa la comparación en tiempo constante. Actualmente no se presentan mitigaciones conocidas
Impacto
Puntuación base 3.x
4.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:totp-rs_project:totp-rs:*:*:*:*:*:rust:*:* | 1.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página