Vulnerabilidad en Hush Line (CVE-2024-38523)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
27/06/2024
Última modificación:
28/06/2024
Descripción
Hush Line es una línea de sugerencias anónimas como servicio, gratuita y de código abierto para organizaciones o individuos. El flujo de autenticación TOTP tiene múltiples problemas que debilitan su naturaleza única. Específicamente, la falta de 2FA para cambiar la configuración de seguridad permite a un atacante con primitivas CSRF o XSS cambiar dicha configuración sin interacción del usuario y sin que se requieran credenciales. Esta vulnerabilidad ha sido parcheada en la versión 0.10.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



