PT-2022-3284 · Ping Identity · Pingid Windows Login

CVE-2022-23719

·

Publicado

2022-06-30

·

Atualizado

2023-07-03

CVSS v3.1

7.2

Alta

VetorAV:L/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do PingID Windows Login anteriores à 2.8
Descrição
O problema está relacionado a erros na autenticação da conexão com um serviço Java local usado para capturar solicitações de chave de segurança. Um invasor com capacidade de executar código na máquina alvo pode explorar e falsificar o serviço Java local usando vários vetores de ataque. Um ataque bem-sucedido pode levar à execução de código como SYSTEM pelo aplicativo PingID Windows Login, ou até mesmo a uma negação de serviço para a autenticação de chave de segurança offline.
Recomendações
Para versões anteriores à 2.8, atualize para a versão 2.8 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao serviço Java local usado pelo PingID Windows Login para minimizar o risco de exploração. Evite usar o canal de comunicação vulnerável com o serviço Java local até que o problema seja resolvido.

Correção

Missing Authentication

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04019
CVE-2022-23719

Produtos afetados

Pingid Windows Login