Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el recurso "StartAuthentication" en CyberArk Identity (CVE-2022-22700)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
03/03/2022
Última modificación:
09/03/2022

Descripción

CyberArk Identity versiones hasta la 22.1 incluyéndola, en el recurso "StartAuthentication", exponen el encabezado de respuesta "X-CFY-TX-TM". En determinadas configuraciones, ese encabezado de respuesta contiene diferentes rangos de valores predecibles que pueden ser usados para determinar si un usuario se presenta en el tenant

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cyberark:identity:*:*:*:*:*:*:*:* 22.1 (incluyendo)