Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PingOne MFA (CVE-2023-40356)

Gravedad:
Pendiente de análisis
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/07/2024
Última modificación:
09/07/2024

Descripción

El kit de integración de PingOne MFA contiene una vulnerabilidad relacionada con la solicitud de configuración de MFA a los usuarios. Bajo ciertas condiciones, esta configuración podría permitir que un nuevo dispositivo MFA se empareje con una cuenta de usuario objetivo sin requerir autenticación de segundo factor de los dispositivos registrados existentes del objetivo. Un actor de amenazas podría aprovechar esta vulnerabilidad para registrar su propio dispositivo MFA con la cuenta de un usuario objetivo si tiene conocimiento de la credencial del primer factor del usuario objetivo.

Impacto