CVE-2023-40356

PingOne MFA Integration Kit contains a vulnerability related to the Prompt Users to Set Up MFA configuration. Under certain conditions, this configuration could allow for a new MFA device to be paired with a target user account without requiring second-factor authentication from the target’s existing registered devices. A threat actor might be able to exploit this vulnerability to register their own MFA device with a target user’s account if they have existing knowledge of the target user’s first factor credential.
CVSS

No CVSS.

Configurations

No configuration.

History

21 Nov 2024, 08:19

Type Values Removed Values Added
References () https://docs.pingidentity.com/r/en-us/pingfederate-pingone-mfa-ik/bks1657303194394 - () https://docs.pingidentity.com/r/en-us/pingfederate-pingone-mfa-ik/bks1657303194394 -
Summary
  • (es) El kit de integración de PingOne MFA contiene una vulnerabilidad relacionada con la solicitud de configuración de MFA a los usuarios. Bajo ciertas condiciones, esta configuración podría permitir que un nuevo dispositivo MFA se empareje con una cuenta de usuario objetivo sin requerir autenticación de segundo factor de los dispositivos registrados existentes del objetivo. Un actor de amenazas podría aprovechar esta vulnerabilidad para registrar su propio dispositivo MFA con la cuenta de un usuario objetivo si tiene conocimiento de la credencial del primer factor del usuario objetivo.

09 Jul 2024, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-07-09 16:15

Updated : 2024-11-21 08:19


NVD link : CVE-2023-40356

Mitre link : CVE-2023-40356

CVE.ORG link : CVE-2023-40356


JSON object : View

Products Affected

No product.

CWE
CWE-290

Authentication Bypass by Spoofing