| Vulnerability Name: | CVE-2014-7828 (CCN-98500) | ||||||||||||||||||||||||||||||||||||||||
| Assigned: | 2014-11-05 | ||||||||||||||||||||||||||||||||||||||||
| Published: | 2014-11-05 | ||||||||||||||||||||||||||||||||||||||||
| Updated: | 2017-09-08 | ||||||||||||||||||||||||||||||||||||||||
| Summary: | FreeIPA 4.0.x before 4.0.5 and 4.1.x before 4.1.1, when 2FA is enabled, allows remote attackers to bypass the password requirement of the two-factor authentication leveraging an enabled OTP token, which triggers an anonymous bind. | ||||||||||||||||||||||||||||||||||||||||
| CVSS v3 Severity: | 4.0 Medium (CCN CVSS v3.1 Vector: CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N)
| ||||||||||||||||||||||||||||||||||||||||
| CVSS v2 Severity: | 3.5 Low (CVSS v2 Vector: AV:N/AC:M/Au:S/C:N/I:P/A:N) 2.6 Low (Temporal CVSS v2 Vector: AV:N/AC:M/Au:S/C:N/I:P/A:N/E:U/RL:OF/RC:C)
1.6 Low (CCN Temporal CVSS v2 Vector: AV:L/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:C)
| ||||||||||||||||||||||||||||||||||||||||
| Vulnerability Type: | CWE-264 | ||||||||||||||||||||||||||||||||||||||||
| Vulnerability Consequences: | Bypass Security | ||||||||||||||||||||||||||||||||||||||||
| References: | Source: MITRE Type: CNA CVE-2014-7828 Source: CCN Type: FreeIPA Web site FreeIPA Source: FEDORA Type: UNKNOWN FEDORA-2014-14427 Source: CCN Type: oss-security Mailing List, Wed, 05 Nov 2014 13:51:25 -0700 CVE-2014-7828 FreeIPA 4.0/4.1 does not require password when OTP used Source: CONFIRM Type: Vendor Advisory http://www.freeipa.org/page/Releases/4.1.1 Source: BID Type: UNKNOWN 70932 Source: CCN Type: BID-70932 FreeIPA CVE-2014-7828 Remote Security Weakness Source: CCN Type: Red Hat Bugzilla Bug 1160871 (CVE-2014-7828) CVE-2014-7828 freeipa: password not required when OTP in use Source: CONFIRM Type: UNKNOWN https://bugzilla.redhat.com/show_bug.cgi?id=1160871 Source: XF Type: UNKNOWN freeipa-otp-sec-bypass(98500) Source: XF Type: UNKNOWN freeipa-otp-sec-bypass(98500) Source: CONFIRM Type: UNKNOWN https://fedorahosted.org/freeipa/ticket/4690 Source: MLIST Type: UNKNOWN [Freeipa-devel] 20141105 [PATCH 0076] Ensure that a password exists after OTP validation Source: MLIST Type: UNKNOWN [Freeipa-users] 20141105 ATTN: CVE-2014-7828 | ||||||||||||||||||||||||||||||||||||||||
| Vulnerable Configuration: | Configuration 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||
| Oval Definitions | |||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||
| BACK | |||||||||||||||||||||||||||||||||||||||||