Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad de firma PUK en el acceso al certificado p12 en Pax Technology PAXSTORE (CVE-2020-36127)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
07/05/2021
Última modificación:
13/05/2021

Descripción

Pax Technology PAXSTORE versiones v7.0.8_20200511171508 y anteriores, está afectada por una vulnerabilidad de divulgación de información a través de la funcionalidad de firma PUK, un administrador no tendrá acceso al certificado p12 y la contraseña actuales. Al acceder a esta funcionalidad, el administrador tiene la opción de reemplazar el certificado actual y no es posible visualizar la contraseña del certificado (p12) ya implementada en la plataforma. El certificado p12 de reemplazo regresa a los usuarios en base64 con su contraseña, a la que puede ser accedida por usuarios no administradores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:paxtechnology:paxstore:*:*:*:*:*:*:*:* 7.0.8_20200511171508 (incluyendo)