Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PingID Windows Login (CVE-2022-23719)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
30/06/2022
Última modificación:
03/07/2023

Descripción

PingID Windows Login versiones anteriores a 2.8, no autentica la comunicación con un servicio local de Java usado para capturar peticiones de claves de seguridad. Un atacante con la capacidad de ejecutar código en la máquina objetivo puede ser capaz de explotar y falsificar el servicio local de Java usando múltiples vectores de ataque. Un ataque con éxito puede conllevar a una ejecución de código como SYSTEM por parte de la aplicación PingID Windows Login, o incluso una denegación de servicio para la autenticación de la clave de seguridad fuera de línea

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pingidentity:pingid_integration_for_windows_login:*:*:*:*:*:*:*:* 2.8 (excluyendo)