Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-23168

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/06/2025
Última modificación:
19/06/2025

Descripción

La plataforma de orquestación SD-WAN Versa Director implementa la autenticación de dos factores (2FA) mediante códigos de acceso de un solo uso (OTP) enviados por correo electrónico o SMS. Versa Director acepta la entrada de usuarios no confiables al enviar códigos 2FA, lo que permite a un atacante que conoce un nombre de usuario y una contraseña válidos redirigir el envío de OTP (SMS/correo electrónico) a su propio dispositivo. Los códigos OTP/TOTP no se invalidan después de su uso, lo que permite su reutilización por un atacante que haya interceptado u obtenido previamente un código válido. Además, el sistema 2FA no restringe adecuadamente el número ni la frecuencia de los intentos de inicio de sesión. Los valores OTP se generan a partir de un espacio de claves relativamente pequeño, lo que facilita los ataques de fuerza bruta. Estado de explotación: Versa Networks no tiene conocimiento de ningún caso reportado de explotación de esta vulnerabilidad. Investigadores de seguridad externos han divulgado una prueba de concepto para esta vulnerabilidad. Soluciones alternativas o mitigación: Versa recomienda actualizar Director a una de las versiones de software corregidas.