Vulnerabilidad en el directorio .config/Yubico en la configuración con la opción nouserok en el paquete selinux-policy (CVE-2020-24612)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
24/08/2020
Última modificación:
01/09/2020
Descripción
Se detectó un problema en el paquete selinux-policy (también se conoce como Reference Policy) versiones 3.14 hasta el 24-08-2020, porque el directorio .config/Yubico es manejado inapropiadamente. Por consiguiente, cuando SELinux está en modo forzado, pam-u2f no permite leer el archivo de configuración U2F del usuario. Si se configura con la opción nouserok (el valor predeterminado cuando se configuraba por la herramienta authselect), y ese archivo no se puede leer, el segundo factor está deshabilitado. Un atacante que solo conozca la contraseña puede iniciar sesión, omitiendo el 2FA.
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
1.90
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fedoraproject:selinux-policy:*:*:*:*:*:*:*:* | 3.14 (incluyendo) | 2020-08-24 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



