PT-2026-57281 · Logto+1 · Logto+1
CVE-2026-55370
·
Publicado
2026-07-10
·
Atualizado
2026-07-10
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Logto versões anteriores a 1.41.0
Description
A verificação de TOTP permite a reutilização de um código TOTP usado com sucesso enquanto ele permanecer dentro da janela de aceitação da RFC 6238. Isso ocorre porque o verificador utiliza uma verificação stateless da biblioteca otplib com
window = 1 e não persiste nem compara o contador de passo de tempo TOTP aceito. Um invasor que possua o primeiro fator da vítima e capture um valor TOTP ativo pode repetir esse valor para satisfazer a autenticação de múltiplos fatores durante a mesma janela de aceitação.Recommendations
Atualizar para a versão 1.41.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Logto
Otplib