PT-2025-43966 · Unknown · Privacyidea Authenticator
CVE-2025-61482
·
Publicado
2025-10-27
·
Atualizado
2025-10-27
CVSS v3.1
7.2
Alta
| Vetor | AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
privacyIDEA Authenticator versão 4.3.0
Descrição
Existe uma falha no tratamento dos valores OTP/TOTP/HOTP no aplicativo privacyIDEA Authenticator para Android. Um atacante local com acesso root pode contornar a autenticação de dois fatores interceptando caminhos de descriptografia e recuperando segredos em texto claro. Isso permite ao atacante gerar senhas de uso único válidas e obter acesso a contas registradas. O ataque envolve realizar hooking nas rotinas criptográficas do aplicativo.
Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Correção
Information Disclosure
Insufficiently Protected Credentials
Insecure Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Privacyidea Authenticator