Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en varios parámetros almacenados para los tokens en el Token Processing Service (TPS) en pki-core (CVE-2019-10180)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/03/2020
Última modificación:
12/02/2023

Descripción

Se detectó una vulnerabilidad en todas las versiones de pki-core 10.x.x, donde el Token Processing Service (TPS) no sanea apropiadamente varios parámetros almacenados para los tokens, resultando posiblemente en una vulnerabilidad de tipo Cross Site Scripting (XSS) Almacenado. Un atacante capaz de modificar los parámetros de cualquier token podría usar este fallo para engañar a un usuario autenticado para que ejecute código JavaScript arbitrario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dogtagpki:dogtagpki:*:*:*:*:*:*:*:* 10.0 (incluyendo) 10.8.3 (incluyendo)
cpe:2.3:a:redhat:certificate_system:10.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información