Vulnerabilidad en la creación de una clave privada DES en el script keygen.sh en /usr/local/etc/shibboleth en Shibboleth (CVE-2010-2450)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
07/11/2019
Última modificación:
21/11/2024
Descripción
El script keygen.sh en Shibboleth SP 2.0 (ubicado en /usr/local/etc/shibboleth por defecto) utiliza OpenSSL para crear una clave privada DES que es colocada en el archivo sp-key.pm. Se basa en la umask root (predeterminado 22) en lugar de chmoding del archivo resultante en sí mismo, por lo que la clave privada generada es de tipo world readable por defecto.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:shibboleth:service_provider:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=571631
- https://security-tracker.debian.org/tracker/CVE-2010-2450
- https://todos.internet2.edu/browse/SSPCPP-106
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=571631
- https://security-tracker.debian.org/tracker/CVE-2010-2450
- https://todos.internet2.edu/browse/SSPCPP-106



