Vulnerabilidad en fiberHome VDSL2 Modem (CVE-2022-29229)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/05/2022
Última modificación:
07/06/2022
Descripción
CaSS es un sistema de competencias y habilidades. La biblioteca CaSS, (npm:cassproject) presenta un paso criptográfico faltante cuando almacena claves criptográficas que puede permitir a un administrador del servidor acceder a las claves criptográficas de una cuenta. Esto afecta a servidores CaSS que usan la autenticación autónoma de nombre de usuario/contraseña, que usa un método que espera la seguridad criptográfica e2e de las credenciales de autorización. El problema ha sido parcheado en versión 1.5.8. Sin embargo, las cuentas vulnerables sólo vuelven a asegurarse cuando el usuario vuelve a iniciar sesión usando la autenticación autónoma, ya que los datos necesarios para volver a asegurar la cuenta no están disponibles para el servidor. El problema puede mitigarse al usar SSO o certificados del lado del cliente para iniciar la sesión. Tenga en cuenta que la autenticación SSO y de certificados del lado del cliente no presenta esta expectativa de acceso a credenciales sin conocimiento, y las claves criptográficas están disponibles para el administrador del servidor
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cassproject:competency_and_skills_system:*:*:*:*:*:docker:*:* | 1.5.8 (excluyendo) | |
| cpe:2.3:a:cassproject:competency_and_skills_system:*:*:*:*:*:node.js:*:* | 1.5.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



