PT-2020-14842 · Hashicorp · Hashicorp Vault+1
CVE-2020-16250
·
Publicado
2020-08-26
·
Atualizado
2025-06-21
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do software vulnerável e versões afetadas
HashiCorp Vault e Vault Enterprise, versões 0.7.1 e posteriores
Descrição
O problema diz respeito a uma falha que permite contornar a autenticação quando o HashiCorp Vault e o Vault Enterprise são configurados com o método de autenticação AWS IAM. Isso poderia potencialmente permitir o acesso não autorizado. O número estimado de dispositivos afetados não foi especificado.
Recomendações
Para as versões 0.7.1 e posteriores, atualize para a versão 1.2.5, 1.3.8, 1.4.4 ou 1.5.1 para resolver o problema.
Como solução alternativa temporária, considere restringir o uso do método de autenticação AWS IAM até que um patch seja aplicado.
Correção
Insufficient Verification of Data Authenticity
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hashicorp Vault
Vault Enterprise