CVE-2025-23168
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/06/2025
Última modificación:
19/06/2025
Descripción
La plataforma de orquestación SD-WAN Versa Director implementa la autenticación de dos factores (2FA) mediante códigos de acceso de un solo uso (OTP) enviados por correo electrónico o SMS. Versa Director acepta la entrada de usuarios no confiables al enviar códigos 2FA, lo que permite a un atacante que conoce un nombre de usuario y una contraseña válidos redirigir el envío de OTP (SMS/correo electrónico) a su propio dispositivo. Los códigos OTP/TOTP no se invalidan después de su uso, lo que permite su reutilización por un atacante que haya interceptado u obtenido previamente un código válido. Además, el sistema 2FA no restringe adecuadamente el número ni la frecuencia de los intentos de inicio de sesión. Los valores OTP se generan a partir de un espacio de claves relativamente pequeño, lo que facilita los ataques de fuerza bruta. Estado de explotación: Versa Networks no tiene conocimiento de ningún caso reportado de explotación de esta vulnerabilidad. Investigadores de seguridad externos han divulgado una prueba de concepto para esta vulnerabilidad. Soluciones alternativas o mitigación: Versa recomienda actualizar Director a una de las versiones de software corregidas.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://security-portal.versa-networks.com/emailbulletins/68526512dc94d6b9f2faf715
- https://support.versa-networks.com/support/solutions/articles/23000024323-release-21-2-3
- https://support.versa-networks.com/support/solutions/articles/23000025680-release-22-1-2
- https://support.versa-networks.com/support/solutions/articles/23000026033-release-22-1-3
- https://support.versa-networks.com/support/solutions/articles/23000026708-release-22-1-4