PT-2022-23215 · Hashicorp · Hashicorp Vault Enterprise

CVE-2022-36129

·

Publicado

2022-07-26

·

Atualizado

2024-03-06

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
HashiCorp Vault Enterprise, versões 1.7.0 a 1.9.7
HashiCorp Vault Enterprise, versão 1.10.4
HashiCorp Vault Enterprise, versão 1.11.0
Descrição
O problema diz respeito a um endpoint de API não autenticado no HashiCorp Vault Enterprise que poderia ser explorado para substituir o status de votante de um nó dentro de um cluster Vault HA. Isso poderia levar a uma possível perda de dados ou falha catastrófica.
Recomendações
Para as versões 1.7.0 a 1.9.7 do HashiCorp Vault Enterprise, atualize para a versão 1.9.8 ou posterior.
Para o HashiCorp Vault Enterprise versão 1.10.4, atualize para a versão 1.10.5 ou posterior.
Para o HashiCorp Vault Enterprise versão 1.11.0, atualize para a versão 1.11.1 ou posterior.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-VAULT-2022-36129
CVE-2022-36129

Produtos afetados

Hashicorp Vault Enterprise