PT-2026-31046 · Forgerock · Forgerock Identity Management+1
CVE-2025-20628
·
Publicado
2026-04-07
·
Atualizado
2026-04-08
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:U/S:P/AU:Y/R:U/V:C/RE:M/U:Red |
Name of the Vulnerable Software and Affected Versions
PingIDM (anteriormente ForgeRock Identity Management) (versões afetadas não especificadas)
Description
Existe uma questão de granularidade insuficiente de controlo de acesso no PingIDM onde os administradores não conseguem configurar corretamente as regras de acesso para Servidores de Conector Remoto (RCS) a funcionar em modo cliente. Isto permite que atacantes falsifiquem um RCS em modo cliente para interceptar e/ou modificar propriedades de segurança relevantes da identidade, como palavras-passe e informações de recuperação de conta. Isto é explorável apenas quando um RCS está configurado para funcionar em modo cliente.
Recommendations
Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Forgerock Identity Management
Pingidm