Недавно в ходе проведения одного из тестирований нашей внутренней инфраструктуры мы обнаружили уязвимость обхода двухфакторной аутентификации (2FA) в менеджере паролей Пассворк (в его коробочной версии, которую мы используем). В данной статье расскажем о том, как происходил поиск уязвимости, к чему может привести её эксплуатация, и как с ней бороться.
Уязвимости присвоен идентификатор:
CVE-2023−49949, по нашей оценке она имеет высокую степень опасности — CVSS Base Score:
8.5 по версии CVSS 3.1 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N) и успешно эксплуатируется на версиях Пассворк до 6.2.0.