Vulnerabilidad en PingID Windows Login (CVE-2022-23719)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
30/06/2022
Última modificación:
03/07/2023
Descripción
PingID Windows Login versiones anteriores a 2.8, no autentica la comunicación con un servicio local de Java usado para capturar peticiones de claves de seguridad. Un atacante con la capacidad de ejecutar código en la máquina objetivo puede ser capaz de explotar y falsificar el servicio local de Java usando múltiples vectores de ataque. Un ataque con éxito puede conllevar a una ejecución de código como SYSTEM por parte de la aplicación PingID Windows Login, o incluso una denegación de servicio para la autenticación de la clave de seguridad fuera de línea
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pingidentity:pingid_integration_for_windows_login:*:*:*:*:*:*:*:* | 2.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



