PT-2022-25266 · Hashicorp+1 · Hashicorp Vault+2

CVE-2022-40186

·

Publicado

2022-09-21

·

Atualizado

2025-04-02

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões do HashiCorp Vault anteriores à 1.11.3
Versões do HashiCorp Vault Enterprise anteriores à 1.11.3
Descrição
Foi encontrada uma vulnerabilidade no Identity Engine do HashiCorp Vault em que, em uma implantação com uma entidade que possui vários acessadores de montagem com nomes de alias compartilhados, o Vault pode sobrescrever metadados no alias errado. Esse problema surge devido a uma falha na verificação do alias correto atribuído a uma entidade, permitindo potencialmente o acesso não intencional a caminhos de chave/valor que utilizam esses metadados no Vault.
Recomendações
Para versões do HashiCorp Vault anteriores à 1.11.3, atualize para a versão 1.11.3 ou posterior para resolver o problema.
Para versões do HashiCorp Vault Enterprise anteriores à 1.11.3, atualize para a versão 1.11.3 ou posterior para resolver o problema.

Exploit

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-04009
BIT-VAULT-2022-40186
CVE-2022-40186
GHSA-7CGV-V83V-RR87
GO-2022-1021

Produtos afetados

Hashicorp Vault
Hashicorp Vault Enterprise
Red Os