PT-2020-13247 · Google+1 · Gcp Secrets Engine+2
CVE-2020-12757
·
Publicado
2020-06-10
·
Atualizado
2024-08-21
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
HashiCorp Vault e Vault Enterprise, versões 1.4.0 a 1.4.1
Descrição
O problema ocorre quando o HashiCorp Vault e o Vault Enterprise são configurados com o GCP Secrets Engine, o que pode levar à geração incorreta de credenciais do GCP com um tempo de validade padrão, em vez da configuração definida no mecanismo. Isso pode fazer com que as credenciais do GCP geradas permaneçam válidas por mais tempo do que o pretendido. O problema está relacionado à validação inadequada de entradas e ao controle de acesso incorreto no pacote Go github.com/hashicorp/vault-plugin-secrets-gcp/plugin.
Recomendações
Para as versões 1.4.0 e 1.4.1 do HashiCorp Vault e do Vault Enterprise, atualize para a versão 1.4.2 para resolver o problema.
Correção
Improper Privilege Management
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gcp Secrets Engine
Hashicorp Vault
Vault Enterprise