Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Citrix ShareFile (CVE-2019-7218)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
13/05/2019
Última modificación:
09/07/2019

Descripción

Citrix ShareFile hasta la versión 19.23, permite una degradación de la autentificación de dos factores a la autorización de un factor. Un atacante con acceso al token físico o a la aplicación virtual OTP de la víctima sin conexión (como el identificador de google) es capaz de omitir la primera fase de identificación (mecanismo de nombre de usuario y contraseña) e iniciar sesión utilizando solo la combinación de nombre de usuario y OTP (fase 2 de 2FA).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:citrix:sharefile:*:*:*:*:*:*:*:* 19.1 (incluyendo)


Referencias a soluciones, herramientas e información