Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EmpowerID (CVE-2023-40260)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
11/08/2023
Última modificación:
20/09/2023

Descripción

EmpowerID antes de 7.205.0.1 permite a un atacante saltarse un requisito MFA (autenticación multifactor) si se conoce el primer factor (nombre de usuario y contraseña), porque el primer factor es suficiente para cambiar la dirección de correo electrónico de una cuenta, y el producto enviaría entonces códigos MFA a la nueva dirección de correo electrónico (que puede estar controlada por el atacante). NOTA: esto es diferente de CVE-2023-4177, que dice referirse a "algún procesamiento desconocido del componente Multi-Factor Authentication Code Handler" y, por tanto, no puede correlacionarse con otra información sobre vulnerabilidades.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:empowerid:empowerid:*:*:*:*:*:*:*:* 7.205.0.1 (excluyendo)