Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-rqg8-xjp2-pg9w

Опубликовано: 24 мая 2022
Источник: github
Github: Прошло ревью
CVSS4: 9.2
CVSS3: 8.1

Описание

LinOTP replay vulnerability with auto resynchronization enabled for TOTP token

LinOTP is prone to a replay attack with activated automatic resynchronization. This vulnerability may allow an attacker to successfully log in with OTP values recorded at a previous point in time.

This attack is only possible if automatic resynchronization is enabled for the TOTP token type. The automatic resynchronization is deactivated by default. All other tokens are unaffected.

Пакеты

Наименование

LinOTP

pip
Затронутые версииВерсия исправления

< 2.11.1

2.11.1

EPSS

Процентиль: 57%
0.0035
Низкий

9.2 Critical

CVSS4

8.1 High

CVSS3

Дефекты

CWE-294

Связанные уязвимости

CVSS3: 8.1
nvd
больше 6 лет назад

KeyIdentity LinOTP before 2.10.5.3 has Incorrect Access Control (issue 1 of 2).

EPSS

Процентиль: 57%
0.0035
Низкий

9.2 Critical

CVSS4

8.1 High

CVSS3

Дефекты

CWE-294