PT-2022-3286 · Ping Identity · Pingid Windows Login
Publicado
2022-06-30
·
Atualizado
2022-07-12
·
CVE-2022-23718
CVSS v2.0
9.3
Alta
| Vetor | AV:N/AC:M/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do PingID Windows Login anteriores à 2.8
Descrição
O problema está relacionado ao uso de funções desatualizadas no aplicativo de autenticação multifatorial (MFA) PingID para Windows. Isso pode permitir que um invasor remoto execute um ataque man-in-the-middle (MITM). Um invasor capaz de alcançar uma posição sofisticada de man-in-the-middle ou de comprometer os servidores web da Ping Identity poderia enviar código malicioso que seria executado como SYSTEM pelo aplicativo PingID Windows Login.
Recomendações
Para versões anteriores à 2.8, atualize para a versão 2.8 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao aplicativo PingID Windows Login para minimizar o risco de exploração. Evite usar o aplicativo em ambientes onde ataques man-in-the-middle sejam possíveis até que o problema seja resolvido.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pingid Windows Login