Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dogtag PKI (CVE-2018-1080)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/07/2018
Última modificación:
09/10/2019

Descripción

Dogtag PKI, hasta la versión 10.6.1, tiene una vulnerabilidad en AAclAuthz.java que, bajo ciertas configuraciones, provoca que la aplicación de listas de control de acceso permita que las reglas allow y deny se reviertan. Si un servidor está configurado para procesar las reglas allow antes que las deny (authz.evaluateOrder=allow,deny), las reglas allow denegarán el acceso y las reglas deny lo permitirán. Esto podría desembocar en un escalado de privilegios o en otras consecuencias no planeadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dogtagpki:dogtagpki:*:*:*:*:*:*:*:* 10.6.1 (incluyendo)