Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación de OpenPGP en administración de PIN en los dispositivos Yubico YubiKey (CVE-2020-15000)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/07/2020
Última modificación:
21/07/2020

Descripción

Se detectó un problema de administración de PIN en los dispositivos Yubico YubiKey versiones 5 5.2.0 hasta 5.2.6. OpenPGP tiene tres contraseñas: el PIN de administrador, el Código de Restablecimiento y el PIN de usuario. El código de restablecimiento se usa para restablecer el PIN de usuario, pero está deshabilitado por defecto. Un fallo en la implementación de OpenPGP establece el código de restablecimiento en un valor conocido tras la inicialización. Si el contador de reintentos para el Código de Reinicio se establece en un valor distinto de cero sin cambiar el Código de Reinicio, este valor conocido se puede usar para reiniciar el PIN del usuario. Para configurar los contadores de reintento, es requerido el PIN de administrador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:yubico:yubikey_5_nfc_firmware:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.6 (incluyendo)
cpe:2.3:h:yubico:yubikey_5_nfc:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información