PT-2022-25266 · Hashicorp+1 · Hashicorp Vault+2
CVE-2022-40186
·
Publicado
2022-09-21
·
Atualizado
2025-04-02
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Versões do HashiCorp Vault anteriores à 1.11.3
Versões do HashiCorp Vault Enterprise anteriores à 1.11.3
Descrição
Foi encontrada uma vulnerabilidade no Identity Engine do HashiCorp Vault em que, em uma implantação com uma entidade que possui vários acessadores de montagem com nomes de alias compartilhados, o Vault pode sobrescrever metadados no alias errado. Esse problema surge devido a uma falha na verificação do alias correto atribuído a uma entidade, permitindo potencialmente o acesso não intencional a caminhos de chave/valor que utilizam esses metadados no Vault.
Recomendações
Para versões do HashiCorp Vault anteriores à 1.11.3, atualize para a versão 1.11.3 ou posterior para resolver o problema.
Para versões do HashiCorp Vault Enterprise anteriores à 1.11.3, atualize para a versão 1.11.3 ou posterior para resolver o problema.
Exploit
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hashicorp Vault
Hashicorp Vault Enterprise
Red Os