Sårbarhet gällande certifikatshantering i Shibboleth IDP

2015-02-26

Sårbarheten innebär att en utomstående med ett certifikat utfärdat av samma utfärdare som en SP:s certifikat (eller möjligen även andra endpoints) kan utge sig för att vara SP:n i kommunikation med IDP:n.

Beskrivning

Sårbarheten innebär att en utomstående med ett certifikat utfärdat av samma utfärdare som en SP:s certifikat (eller möjligen även andra endpoints) kan utge sig för att vara SP:n i kommunikation med IDP:n.

Påverkade versioner

Samtliga Shibboleth IDP < version 2.4.4. En IDP som accepterat metadata från en SP med KeyInfo som inte innehåller KeyName är sårbar, givet att impersonation av en SP är något som är ett problem.

Åtgärder

Enklast är att uppgradera IDP eller ändra metadatat för SP:n.

Mer information

https://wiki.shibboleth.net/confluence/display/SHIB2/20150225+Security+Advisory+Examples

Kontakta Certezza Support vid frågor,
E-post: support@certezza.net
Telefon: 08-791 92 00