Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el protocolo EST en PrimeKey EJBCA (CVE-2020-25276)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
11/09/2020
Última modificación:
16/09/2020

Descripción

Se detectó un problema en PrimeKey EJBCA versiones 6.x y versiones 7.x anteriores a 7.4.1. Cuando se usa un certificado de cliente para inscribirse por medio del protocolo EST, ninguna comprobación de revocación es llevado a cabo en ese certificado. Esta vulnerabilidad solo puede afectar a un sistema que presenta EST configurado, usa certificados de cliente para autenticar la inscripción y se le ha revocado dicho certificado. Este certificado necesita pertenecer a un rol autorizado para inscribir nuevas entidades finales. (Para mitigar completamente este problema antes de la actualización, elimine los certificados de cliente revocados de sus respectivos roles)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:primekey:ejbca:*:*:*:*:enterprise:*:*:* 7.0.0 (incluyendo) 7.4.1 (excluyendo)