CVE-2023-40702

PingOne MFA Integration Kit contains a vulnerability where the skipMFA action can be configured such that user authentication does not require the second factor authentication from the user's existing registered devices. A threat actor might be able to exploit this vulnerability to authenticate as a target user if they have existing knowledge of the target user’s first-factor credentials.
CVSS

No CVSS.

Configurations

No configuration.

History

21 Nov 2024, 08:19

Type Values Removed Values Added
References () https://docs.pingidentity.com/r/en-us/pingfederate-pingone-mfa-ik/bks1657303194394 - () https://docs.pingidentity.com/r/en-us/pingfederate-pingone-mfa-ik/bks1657303194394 -
Summary
  • (es) El kit de integración de PingOne MFA contiene una vulnerabilidad en la que la acción skipMFA se puede configurar de modo que la autenticación del usuario no requiera la autenticación de segundo factor de los dispositivos registrados existentes del usuario. Un actor de amenazas podría aprovechar esta vulnerabilidad para autenticarse como usuario objetivo si tiene conocimiento de las credenciales de primer factor del usuario objetivo.

09 Jul 2024, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-07-09 16:15

Updated : 2024-11-21 08:19


NVD link : CVE-2023-40702

Mitre link : CVE-2023-40702

CVE.ORG link : CVE-2023-40702


JSON object : View

Products Affected

No product.

CWE
CWE-290

Authentication Bypass by Spoofing