Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el directorio .config/Yubico en la configuración con la opción nouserok en el paquete selinux-policy (CVE-2020-24612)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
24/08/2020
Última modificación:
01/09/2020

Descripción

Se detectó un problema en el paquete selinux-policy (también se conoce como Reference Policy) versiones 3.14 hasta el 24-08-2020, porque el directorio .config/Yubico es manejado inapropiadamente. Por consiguiente, cuando SELinux está en modo forzado, pam-u2f no permite leer el archivo de configuración U2F del usuario. Si se configura con la opción nouserok (el valor predeterminado cuando se configuraba por la herramienta authselect), y ese archivo no se puede leer, el segundo factor está deshabilitado. Un atacante que solo conozca la contraseña puede iniciar sesión, omitiendo el 2FA.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fedoraproject:selinux-policy:*:*:*:*:*:*:*:* 3.14 (incluyendo) 2020-08-24 (incluyendo)