Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Okta Device Access (CVE-2024-9191)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/11/2024
Última modificación:
05/11/2024

Descripción

Las funciones de Okta Device Access, proporcionadas por el agente Okta Verify para Windows, brindan acceso a OktaDeviceAccessPipe, que permite a los atacantes en un dispositivo comprometido recuperar las contraseñas asociadas con los inicios de sesión sin contraseña de Desktop MFA. La vulnerabilidad se descubrió mediante pruebas de penetración rutinarias. Nota: una condición previa de esta vulnerabilidad es que el usuario debe estar usando la función sin contraseña de Okta Device Access. Los usuarios de Okta Device Access que no usan la función sin contraseña no se ven afectados, y los clientes que solo usan Okta Verify en plataformas distintas de Windows o que solo usan FastPass no se ven afectados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:okta:verify:*:*:*:*:*:windows:*:* 5.0.2 (incluyendo) 5.3.3 (excluyendo)