Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad Yubico OTP de los tokens de hardware YubiKey (CVE-2022-24584)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/05/2022
Última modificación:
03/08/2024

Descripción

Un control de acceso incorrecto en la funcionalidad Yubico OTP de los tokens de hardware YubiKey junto con el servidor de validación Yubico OTP. El Yubico OTP supuestamente crea credenciales de segundo factor vinculadas al hardware. Cuando un usuario reprograma la funcionalidad OTP "escribiéndola" en un token utilizando la herramienta de personalización de Yubico, puede cargar la nueva configuración en los servidores de validación OTP de Yubico. NOTA: el proveedor discute esto porque no hay forma de que un dispositivo YubiKey evite que un usuario decida que un valor secreto, que se importa en el dispositivo, se almacene también en otro lugar

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yubico:otp:-:*:*:*:*:*:*:*