Vulnerabilidad en el parámetro de verificación en la comprobación de certificados de peticiones de python en Dogtag PKI (CVE-2020-15720)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
14/07/2020
Última modificación:
23/07/2020
Descripción
En Dogtag PKI versiones hasta 10.8.3, la clase pki.client.PKIConnection no habilitó la comprobación de certificados de peticiones de python. Como el parámetro de verificación estaba embebido en todas las funciones de petición, no fue posible anular la configuración. Como resultado, las herramientas que utilizan esta clase, tal y como el comando pki-server, pueden haber sido vulnerables a ataques de tipo Person-in-the-Middle en determinados casos de uso de un no localhost. Esto es corregido en la versión 10.9.0-b1
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:dogtagpki:dogtagpki:*:*:*:*:*:*:*:* | 10.8.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página