Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Keyfactor PrimeKey EJBCA (CVE-2022-34831)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
14/09/2022
Última modificación:
16/09/2022

Descripción

Se ha detectado un problema en Keyfactor PrimeKey EJBCA versiones anteriores a 7.9.0, relacionado con posibles incoherencias en los identificadores DNS enviados en un pedido ACME y el correspondiente CSR enviado durante la finalización. Durante el proceso de inscripción en ACME, es enviada una orden que contiene un identificador para uno o varios dnsNames. Estos son comprobados apropiadamente en la impugnación de ACME. Sin embargo, si la comprobación es superada, un cliente no conforme puede incluir dnsNames adicionales en la CSR enviada al endpoint de finalización, resultando en que EJBCA emita un certificado que incluya los identificadores que no fueron comprobados. Esto ocurre incluso si el perfil de certificado está configurado para no permitir una anulación de DN por el CSR

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:primekey:ejbca:*:*:*:*:*:*:*:* 7.9.0 (excluyendo)