Vulnerabilidad en el protocolo EST en PrimeKey EJBCA (CVE-2020-25276)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
11/09/2020
Última modificación:
16/09/2020
Descripción
Se detectó un problema en PrimeKey EJBCA versiones 6.x y versiones 7.x anteriores a 7.4.1. Cuando se usa un certificado de cliente para inscribirse por medio del protocolo EST, ninguna comprobación de revocación es llevado a cabo en ese certificado. Esta vulnerabilidad solo puede afectar a un sistema que presenta EST configurado, usa certificados de cliente para autenticar la inscripción y se le ha revocado dicho certificado. Este certificado necesita pertenecer a un rol autorizado para inscribir nuevas entidades finales. (Para mitigar completamente este problema antes de la actualización, elimine los certificados de cliente revocados de sus respectivos roles)
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:primekey:ejbca:*:*:*:*:enterprise:*:*:* | 7.0.0 (incluyendo) | 7.4.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página