Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PingID Windows Login (CVE-2022-23720)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
30/06/2022
Última modificación:
13/07/2022

Descripción

PingID Windows Login versiones anteriores a 2.8, no alerta o detiene la operación si ha sido provisto con el archivo de propiedades de PingID con todos los permisos. Un administrador de TI podría desplegar por error credenciales de API PingID con privilegios de administrador, como los usados típicamente por PingFederate, en los endpoints de usuario de PingID Windows Login. El uso de un archivo de propiedades de permisos completos confidenciales fuera de un límite confiable privilegiado conlleva a un mayor riesgo de exposición o detección, y un atacante podría aprovechar estas credenciales para llevar a cabo acciones administrativas contra las APIs de PingID o los endpoints

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pingidentity:pingid_integration_for_windows_login:*:*:*:*:*:*:*:* 2.8 (excluyendo)