Vulnerabilidad en el External Command Certificate Validator en la Interfaz de Usuario de CA en EJBCA (CVE-2020-11629)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
08/04/2020
Última modificación:
21/07/2021
Descripción
Se detectó un problema en EJBCA versiones anteriores a 6.15.2.6 y versiones 7.x anteriores a 7.3.1.2. El External Command Certificate Validator, permite a administradores cargar linters externos para comprobar certificados, es de suponer que guarda los certificados de prueba cargados en el servidor. Un atacante que haya conseguido acceso a la Interfaz de Usuario de CA podría explotar esto para cargar scripts maliciosos en el servidor. (Los riesgos asociados con este problema por sí solos son insignificantes a menos que un usuario malicioso ya haya conseguido acceso a la Interfaz de Usuario de CA mediante otros medios, ya que un usuario confiable ya es confiable para cargar scripts en virtud de tener acceso al comprobador).
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:primekey:ejbca:*:*:*:*:enterprise:*:*:* | 6.15.2.6 (excluyendo) | |
cpe:2.3:a:primekey:ejbca:*:*:*:*:enterprise:*:*:* | 7.0.0 (incluyendo) | 7.3.1.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página