Vulnerabilidad en la funcionalidad Yubico OTP de los tokens de hardware YubiKey (CVE-2022-24584)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/05/2022
Última modificación:
03/08/2024
Descripción
Un control de acceso incorrecto en la funcionalidad Yubico OTP de los tokens de hardware YubiKey junto con el servidor de validación Yubico OTP. El Yubico OTP supuestamente crea credenciales de segundo factor vinculadas al hardware. Cuando un usuario reprograma la funcionalidad OTP "escribiéndola" en un token utilizando la herramienta de personalización de Yubico, puede cargar la nueva configuración en los servidores de validación OTP de Yubico. NOTA: el proveedor discute esto porque no hay forma de que un dispositivo YubiKey evite que un usuario decida que un valor secreto, que se importa en el dispositivo, se almacene también en otro lugar
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:yubico:otp:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página