Volver a Labs
Alerta de Seguridad

CVE-2023-50053

Acerca de

Un problema en la plataforma Foundation de Foundation.app 1.0 permite a un atacante remoto obtener información sensible a través del proceso de autenticación Web3 de Foundation; el mensaje firmado carece de un nonce (número aleatorio).

Debilidad (CWE):CWE-359

Análisis del analista Rainforest

La autenticación Web3 de la plataforma Foundation 1.0 firma un mensaje que carece de un nonce —ningún valor aleatorio de un solo uso que vincule la firma a un intento de inicio de sesión específico—. Sin eso, una firma que un atacante pueda capturar o inducir es reproducible: el mismo mensaje firmado puede presentarse de nuevo para autenticarse, porque nada lo ata a un desafío nuevo. El resultado es una debilidad de información sensible y de autenticación en el flujo de inicio de sesión, más que una intrusión en el servidor.

Este es un fallo de diseño en una implementación específica de autenticación Web3, así que la población afectada es reducida —quienquiera que integre este flujo de Foundation— y la explotación depende de que un atacante obtenga un mensaje firmado válido para reproducirlo. Esa es una debilidad significativa en el modelo de confianza del proceso de autenticación, pero es un problema dirigido, a nivel de protocolo, no la clase de cosa que los escáneres masivos lanzan contra hosts arbitrarios.

Nuestro ángulo es la aplicabilidad acotada. Primero determinamos si esta ruta de autenticación Web3 de Foundation forma parte realmente de algún sistema que operemos o del que dependamos; para la mayoría de los parques sencillamente no está presente. Donde lo está, el encuadre correcto es que la reproducción de firmas socava la garantía de autenticación, así que la corrección —vincular las firmas a un nonce emitido por el servidor— es lo que importa, y lo rastrearíamos como un defecto de autenticación a nivel de integración más que como una exposición general del perímetro.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2023-50053?

Un problema en la plataforma Foundation de Foundation.app 1.0 permite a un atacante remoto obtener información sensible a través del proceso de autenticación Web3 de Foundation; el mensaje firmado carece de un nonce (número aleatorio).

¿Qué tan grave es CVE-2023-50053?

CVE-2023-50053 tiene una puntuación base CVSS 3.1 de 7.6, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 77 sobre 100, en la banda alto.

¿Cómo se explota CVE-2023-50053?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Bajo y disponibilidad Bajo.

¿Cómo se corrige CVE-2023-50053?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email