Se
ha confirmado la existencia de una
vulnerabilidad en RSA Authentication Agent para servidores Web Microsoft IIS,
que podría permitir a un atacante remoto
evitar la autenticación de doble factor.
RSA Authentication Agent se usa conjuntamente
con el software RSA Authentication Manager como solución para organizaciones
que busquen el uso de autentificadores RSA SecurID para proporcionar autentificación
de usuarios de doble factor.
En determinadas circunstancias, puede evitarse la protección del RSA
Authentication Agent para servidores Web para IIS debido a que tiene un
diseño de "fail-open". Esta
vulnerabilidad (con CVE-2013-3280)
podría permitir a atacantes remotos evitar las restricciones de acceso mediante
vectores que provoquen una caída del agente.
Un diseño "fail-open" significa que cuando un
servicio o sistema falla, todo el tráfico de red (independientemente de lo que sea)
no se procesa y pasa de forma transparente al siguiente componente de destino. Por
eso, en este caso debido a que por defecto se encuentra activa la politica de "fail-open" es posible evadir
completamente el mecanismo de autenticación. Por otra parte una política "fail-close" resulta mucho más
paranoica, evitando todo el tráfico ante una parada del dispositivo.
Se ven afectadas las versiones 7.1.x
anteriores a 7.1.2. Se ha publicado la
versión 7.1.2 para solucionar el problema.
Más información:
Vulnerability Summary for
CVE-2013-3280
RSA Authentication Agent for Web for Internet
Information Services (IIS) Security Controls Bypass Vulnerability
Antonio Ropero
Twitter: @aropero

No hay comentarios:
Publicar un comentario