Vulnerabilidad en Keyfactor PrimeKey EJBCA (CVE-2022-34831)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
14/09/2022
Última modificación:
16/09/2022
Descripción
Se ha detectado un problema en Keyfactor PrimeKey EJBCA versiones anteriores a 7.9.0, relacionado con posibles incoherencias en los identificadores DNS enviados en un pedido ACME y el correspondiente CSR enviado durante la finalización. Durante el proceso de inscripción en ACME, es enviada una orden que contiene un identificador para uno o varios dnsNames. Estos son comprobados apropiadamente en la impugnación de ACME. Sin embargo, si la comprobación es superada, un cliente no conforme puede incluir dnsNames adicionales en la CSR enviada al endpoint de finalización, resultando en que EJBCA emita un certificado que incluya los identificadores que no fueron comprobados. Esto ocurre incluso si el perfil de certificado está configurado para no permitir una anulación de DN por el CSR
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:primekey:ejbca:*:*:*:*:*:*:*:* | 7.9.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



