Vulnerabilidad en EmpowerID (CVE-2023-40260)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
11/08/2023
Última modificación:
20/09/2023
Descripción
EmpowerID antes de 7.205.0.1 permite a un atacante saltarse un requisito MFA (autenticación multifactor) si se conoce el primer factor (nombre de usuario y contraseña), porque el primer factor es suficiente para cambiar la dirección de correo electrónico de una cuenta, y el producto enviaría entonces códigos MFA a la nueva dirección de correo electrónico (que puede estar controlada por el atacante). NOTA: esto es diferente de CVE-2023-4177, que dice referirse a "algún procesamiento desconocido del componente Multi-Factor Authentication Code Handler" y, por tanto, no puede correlacionarse con otra información sobre vulnerabilidades.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:empowerid:empowerid:*:*:*:*:*:*:*:* | 7.205.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página