Vulnerabilidad en la funcionalidad de firma PUK en el acceso al certificado p12 en Pax Technology PAXSTORE (CVE-2020-36127)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
07/05/2021
Última modificación:
13/05/2021
Descripción
Pax Technology PAXSTORE versiones v7.0.8_20200511171508 y anteriores, está afectada por una vulnerabilidad de divulgación de información a través de la funcionalidad de firma PUK, un administrador no tendrá acceso al certificado p12 y la contraseña actuales. Al acceder a esta funcionalidad, el administrador tiene la opción de reemplazar el certificado actual y no es posible visualizar la contraseña del certificado (p12) ya implementada en la plataforma. El certificado p12 de reemplazo regresa a los usuarios en base64 con su contraseña, a la que puede ser accedida por usuarios no administradores
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:paxtechnology:paxstore:*:*:*:*:*:*:*:* | 7.0.8_20200511171508 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



