PT-2022-22383 · Keyfactor · Keyfactor Primekey Ejbca

CVE-2022-34831

·

Publicado

2022-09-14

·

Atualizado

2024-03-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Keyfactor PrimeKey EJBCA anteriores à 7.9.0
Descrição
Foi detectada uma falha relacionada a possíveis inconsistências nos identificadores DNS enviados em um pedido ACME e na CSR correspondente enviada durante a finalização. Durante o processo de inscrição ACME, é enviado um pedido contendo um identificador para um ou vários dnsNames. Estes são validados corretamente no desafio ACME. No entanto, se a validação for aprovada, um cliente não compatível pode incluir dnsNames adicionais na CSR enviada ao endpoint de finalização, resultando na emissão, pelo EJBCA, de um certificado incluindo os identificadores que não foram validados. Isso ocorre mesmo que o perfil do certificado esteja configurado para não permitir uma substituição de DN pela CSR.
Recomendações
Para versões anteriores à 7.9.0, atualize para a versão 7.9.0 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir a capacidade de clientes não conformes de incluir dnsNames adicionais na CSR enviada ao endpoint de finalização. Além disso, verifique e certifique-se de que os perfis de certificado estejam configurados corretamente para impedir substituições de DN pela CSR.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-EJBCA-2022-34831
CVE-2022-34831

Produtos afetados

Keyfactor Primekey Ejbca