Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en The Bastion (CVE-2023-45140)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
08/11/2023
Última modificación:
16/11/2023

Descripción

The Bastion proporciona autenticación, autorización, trazabilidad y auditabilidad para accesos SSH. Los complementos SCP y SFTP no respetan JIT MFA basado en grupos. Establecer una conexión SCP/SFTP a través de The Bastion por medio de un acceso grupal donde se aplica MFA no requiere ningún factor adicional. Este comportamiento anormal solo se aplica a JIT MFA por grupo. Otros tipos de configuración de MFA, como Immediate MFA, JIT MFA por complemento y JIT MFA por cuenta, no se ven afectados. Este problema se solucionó en la versión 3.14.15.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ovh:the-bastion:*:*:*:*:*:*:*:* 3.14.15 (excluyendo)