Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos de contraseñas en el repositorio de Git en pass (CVE-2020-28086)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/12/2020
Última modificación:
21/07/2021

Descripción

pass versiones hasta 1.7.3, presenta la posibilidad de utilizar una contraseña para un recurso no deseado. Para que ocurra la explotación, el usuario debe hacer un pull de git, descifrar una contraseña e iniciar sesión en un servicio remoto con la contraseña. Si un atacante controla el servidor central de Git o una de las máquinas de los otros miembros, y también controla uno de los servicios que ya están en el almacén de contraseñas, puede cambiar el nombre de uno de los archivos de contraseñas en el repositorio de Git a otra cosa: el pase no verifica correctamente que el contenido de un archivo coincida con el nombre del archivo, por lo que un usuario podría ser engañado para que descifre la contraseña incorrecta y la envíe a un servicio que controla el atacante. NOTA: para entornos en los que este modelo de amenaza es una preocupación, la firma de confirmaciones puede ser una solución

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zx2c4:password-store:*:*:*:*:*:*:*:* 1.7.3 (incluyendo)


Referencias a soluciones, herramientas e información