Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Agent Service de Key Recovery Authority (KRA) en pki-core (CVE-2020-1721)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/04/2021
Última modificación:
10/05/2021

Descripción

Se detectó un fallo en el Agent Service de Key Recovery Authority (KRA) en pki-core versión 10.10.5, donde no sanea apropiadamente el ID de recuperación durante una petición de recuperación de clave, permitiendo una vulnerabilidad de tipo cross-site scripting (XSS) reflejado. Un atacante podría engañar a una víctima autenticada para que ejecute un código Javascript especialmente diseñado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dogtagpki:dogtagpki:10.10.5:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información