PT-2024-10118 · Pki-Core+8 · Pki-Core+8
Zack Miele
·
Publicado
2024-06-11
·
Atualizado
2025-03-14
·
CVE-2023-4727
CVSS v3.1
7.5
Alta
| Vetor | AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
dogtag-pki e pki-core (versões afetadas não especificadas)
Descrição
A vulnerabilidade está relacionada a uma falha de autenticação no dogtag-pki e no pki-core devido a um erro de programação. Isso pode ser explorado por um invasor remoto para escalar seus privilégios. O esquema de autenticação por token pode ser contornado usando uma injeção LDAP. Ao passar o parâmetro de string de consulta
sessionID=*, um invasor pode se autenticar com uma sessão existente salva no servidor de diretório LDAP, levando potencialmente a uma escalada de privilégios.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Almalinux
Astra Linux
Centos
Debian
Red Hat
Red Os
Rocky Linux
Dogtag Pki
Pki-Core