PT-2020-13247 · Google+1 · Gcp Secrets Engine+2

CVE-2020-12757

·

Publicado

2020-06-10

·

Atualizado

2024-08-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
HashiCorp Vault e Vault Enterprise, versões 1.4.0 a 1.4.1
Descrição
O problema ocorre quando o HashiCorp Vault e o Vault Enterprise são configurados com o GCP Secrets Engine, o que pode levar à geração incorreta de credenciais do GCP com um tempo de validade padrão, em vez da configuração definida no mecanismo. Isso pode fazer com que as credenciais do GCP geradas permaneçam válidas por mais tempo do que o pretendido. O problema está relacionado à validação inadequada de entradas e ao controle de acesso incorreto no pacote Go github.com/hashicorp/vault-plugin-secrets-gcp/plugin.
Recomendações
Para as versões 1.4.0 e 1.4.1 do HashiCorp Vault e do Vault Enterprise, atualize para a versão 1.4.2 para resolver o problema.

Correção

Improper Privilege Management

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-VAULT-2020-12757
CVE-2020-12757
GHSA-75PC-QVWC-JF3G
GO-2022-0804

Produtos afetados

Gcp Secrets Engine
Hashicorp Vault
Vault Enterprise