PT-2022-23215 · Hashicorp · Hashicorp Vault Enterprise
CVE-2022-36129
·
Publicado
2022-07-26
·
Atualizado
2024-03-06
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
HashiCorp Vault Enterprise, versões 1.7.0 a 1.9.7
HashiCorp Vault Enterprise, versão 1.10.4
HashiCorp Vault Enterprise, versão 1.11.0
Descrição
O problema diz respeito a um endpoint de API não autenticado no HashiCorp Vault Enterprise que poderia ser explorado para substituir o status de votante de um nó dentro de um cluster Vault HA. Isso poderia levar a uma possível perda de dados ou falha catastrófica.
Recomendações
Para as versões 1.7.0 a 1.9.7 do HashiCorp Vault Enterprise, atualize para a versão 1.9.8 ou posterior.
Para o HashiCorp Vault Enterprise versão 1.10.4, atualize para a versão 1.10.5 ou posterior.
Para o HashiCorp Vault Enterprise versão 1.11.0, atualize para a versão 1.11.1 ou posterior.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hashicorp Vault Enterprise