PT-2020-14842 · Hashicorp · Hashicorp Vault+1

CVE-2020-16250

·

Publicado

2020-08-26

·

Atualizado

2025-06-21

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do software vulnerável e versões afetadas
HashiCorp Vault e Vault Enterprise, versões 0.7.1 e posteriores
Descrição
O problema diz respeito a uma falha que permite contornar a autenticação quando o HashiCorp Vault e o Vault Enterprise são configurados com o método de autenticação AWS IAM. Isso poderia potencialmente permitir o acesso não autorizado. O número estimado de dispositivos afetados não foi especificado.
Recomendações
Para as versões 0.7.1 e posteriores, atualize para a versão 1.2.5, 1.3.8, 1.4.4 ou 1.5.1 para resolver o problema.
Como solução alternativa temporária, considere restringir o uso do método de autenticação AWS IAM até que um patch seja aplicado.

Correção

Insufficient Verification of Data Authenticity

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-VAULT-2020-16250
CVE-2020-16250
GHSA-FP52-QW33-MFMW
GO-2022-0825

Produtos afetados

Hashicorp Vault
Vault Enterprise