Vulnerabilidad en Dogtag PKI (CVE-2018-1080)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/07/2018
Última modificación:
09/10/2019
Descripción
Dogtag PKI, hasta la versión 10.6.1, tiene una vulnerabilidad en AAclAuthz.java que, bajo ciertas configuraciones, provoca que la aplicación de listas de control de acceso permita que las reglas allow y deny se reviertan. Si un servidor está configurado para procesar las reglas allow antes que las deny (authz.evaluateOrder=allow,deny), las reglas allow denegarán el acceso y las reglas deny lo permitirán. Esto podría desembocar en un escalado de privilegios o en otras consecuencias no planeadas.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:dogtagpki:dogtagpki:*:*:*:*:*:*:*:* | 10.6.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página