Vulnerabilidad en las contraseñas TOTP en los dispositivos Protectimus SLIM NFC 70 (CVE-2021-32033)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/06/2021
Última modificación:
12/07/2022
Descripción
Los dispositivos Protectimus SLIM NFC 70 versiones 10.01, permiten un ataque Time Traveler en el que atacantes pueden predecir las contraseñas TOTP en determinadas situaciones. El valor del tiempo usado por el dispositivo se puede establecer independientemente del valor de la semilla usada para generar contraseñas de un solo uso basadas en el tiempo, sin autenticación. Así, un atacante con acceso físico de corta duración a un dispositivo puede ajustar el reloj interno de tiempo real (RTC) al futuro, generar contraseñas de un solo uso y restablecer el reloj a la hora actual. Esto permite la generación de contraseñas de un solo uso válidas en el futuro sin tener más acceso al token de hardware
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
1.90
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:protectimus:slim_nfc_70_firmware:10.01:*:*:*:*:*:*:* | ||
| cpe:2.3:h:protectimus:slim_nfc_70:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



