PT-2022-22383 · Keyfactor · Keyfactor Primekey Ejbca
CVE-2022-34831
·
Publicado
2022-09-14
·
Atualizado
2024-03-06
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Keyfactor PrimeKey EJBCA anteriores à 7.9.0
Descrição
Foi detectada uma falha relacionada a possíveis inconsistências nos identificadores DNS enviados em um pedido ACME e na CSR correspondente enviada durante a finalização. Durante o processo de inscrição ACME, é enviado um pedido contendo um identificador para um ou vários dnsNames. Estes são validados corretamente no desafio ACME. No entanto, se a validação for aprovada, um cliente não compatível pode incluir dnsNames adicionais na CSR enviada ao endpoint de finalização, resultando na emissão, pelo EJBCA, de um certificado incluindo os identificadores que não foram validados. Isso ocorre mesmo que o perfil do certificado esteja configurado para não permitir uma substituição de DN pela CSR.
Recomendações
Para versões anteriores à 7.9.0, atualize para a versão 7.9.0 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir a capacidade de clientes não conformes de incluir dnsNames adicionais na CSR enviada ao endpoint de finalização. Além disso, verifique e certifique-se de que os perfis de certificado estejam configurados corretamente para impedir substituições de DN pela CSR.
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keyfactor Primekey Ejbca