Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el External Command Certificate Validator en la Interfaz de Usuario de CA en EJBCA (CVE-2020-11629)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
08/04/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en EJBCA versiones anteriores a 6.15.2.6 y versiones 7.x anteriores a 7.3.1.2. El External Command Certificate Validator, permite a administradores cargar linters externos para comprobar certificados, es de suponer que guarda los certificados de prueba cargados en el servidor. Un atacante que haya conseguido acceso a la Interfaz de Usuario de CA podría explotar esto para cargar scripts maliciosos en el servidor. (Los riesgos asociados con este problema por sí solos son insignificantes a menos que un usuario malicioso ya haya conseguido acceso a la Interfaz de Usuario de CA mediante otros medios, ya que un usuario confiable ya es confiable para cargar scripts en virtud de tener acceso al comprobador).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:primekey:ejbca:*:*:*:*:enterprise:*:*:* 6.15.2.6 (excluyendo)
cpe:2.3:a:primekey:ejbca:*:*:*:*:enterprise:*:*:* 7.0.0 (incluyendo) 7.3.1.2 (excluyendo)


Referencias a soluciones, herramientas e información