PT-2021-24000 · Hashicorp · Vault Enterprise+1

Christian Baumann

+1

·

Publicado

2021-11-30

·

Atualizado

2024-08-21

·

CVE-2021-43998

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
HashiCorp Vault e Vault Enterprise, versões 0.11.0 a 1.7.5
HashiCorp Vault e Vault Enterprise, versão 1.8.4
Descrição:
O problema ocorre quando políticas de ACL baseadas em modelos no HashiCorp Vault e no Vault Enterprise correspondem ao primeiro alias de entidade criado, caso existam vários aliases de entidade para uma combinação específica de entidade e montagem. Isso pode levar à aplicação incorreta da política.
Recomendações:
Para as versões 0.11.0 a 1.7.5 do HashiCorp Vault e do Vault Enterprise, atualize para a versão 1.7.6 ou posterior.
Para o HashiCorp Vault e o Vault Enterprise versão 1.8.4, atualize para a versão 1.8.5 ou posterior.
Como medida de mitigação geral, considere revisar e ajustar as políticas de ACL baseadas em modelos para garantir a correspondência correta do alias da entidade até que o problema seja resolvido.

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-VAULT-2021-43998
CVE-2021-43998
GHSA-PFMW-VJ74-PH8G
GO-2022-0611

Produtos afetados

Hashicorp Vault
Vault Enterprise