Vulnerabilidad en la implementación de OpenPGP en administración de PIN en los dispositivos Yubico YubiKey (CVE-2020-15000)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/07/2020
Última modificación:
21/07/2020
Descripción
Se detectó un problema de administración de PIN en los dispositivos Yubico YubiKey versiones 5 5.2.0 hasta 5.2.6. OpenPGP tiene tres contraseñas: el PIN de administrador, el Código de Restablecimiento y el PIN de usuario. El código de restablecimiento se usa para restablecer el PIN de usuario, pero está deshabilitado por defecto. Un fallo en la implementación de OpenPGP establece el código de restablecimiento en un valor conocido tras la inicialización. Si el contador de reintentos para el Código de Reinicio se establece en un valor distinto de cero sin cambiar el Código de Reinicio, este valor conocido se puede usar para reiniciar el PIN del usuario. Para configurar los contadores de reintento, es requerido el PIN de administrador
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:yubico:yubikey_5_nfc_firmware:*:*:*:*:*:*:*:* | 5.2.0 (incluyendo) | 5.2.6 (incluyendo) |
| cpe:2.3:h:yubico:yubikey_5_nfc:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



