Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cockpit (CVE-2021-3698)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
10/03/2022
Última modificación:
14/03/2022

Descripción

Se ha encontrado un fallo en Cockpit en versiones anteriores a la 260 en la forma en que maneja la verificación de certificados llevada a cabo por el demonio de servicios de seguridad del sistema (SSSD). Este fallo permite que los certificados de clientes sean autenticados con éxito, independientemente de la configuración de la Lista de Revocación de Certificados (CRL) o del estado del certificado. La mayor amenaza de esta vulnerabilidad es para la confidencialidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cockpit-project:cockpit:*:*:*:*:*:*:*:* 260 (excluyendo)
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información