PT-2024-16190 · Okta+1 · Okta Verify For Ios+2
CVE-2024-10327
·
Publicado
2024-10-24
·
Atualizado
2026-04-20
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Okta Verify para iOS, versões 9.25.1 (beta) a 9.27.0 (incluindo beta)
Descrição
Uma vulnerabilidade no Okta Verify para iOS permite respostas a notificações push por meio do recurso ContextExtension do iOS, possibilitando que a autenticação prossiga independentemente da escolha do usuário. Este problema afeta usuários que se cadastraram no Okta Verify enquanto o cliente Okta utilizava o Okta Classic, independentemente de a organização ter atualizado para o Okta Identity Engine desde então. Os fluxos vulneráveis incluem cenários em que um usuário interage com uma notificação em uma tela bloqueada, na tela inicial ou por meio de um Apple Watch, e ambas as opções de resposta permitem que a autenticação seja bem-sucedida.
Recomendações
Para as versões do Okta Verify para iOS de 9.25.1 (beta) a 9.27.0 (incluindo beta), considere desativar o uso do recurso ContextExtension até que uma correção esteja disponível. Restrinja o acesso às notificações push para minimizar o risco de exploração. Evite usar os fluxos afetados, como responder a notificações a partir de uma tela bloqueada, tela inicial ou Apple Watch, até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Watch
Okta Verify For Ios
Ios