Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un subconjunto de peticiones de la API en HashiCorp Terraform Enterprise (CVE-2021-36230)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/07/2021
Última modificación:
29/07/2021

Descripción

HashiCorp Terraform Enterprise versiones hasta v202106-1, no llevaban a cabo apropiadamente las comprobaciones de autorización en un subconjunto de peticiones de la API ejecutadas mediante el token de ejecución, permitiendo una elevación de privilegios al propietario de la organización. Corregido en versión v202107-1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:terraform:*:*:*:*:*:enterprise:*:* 202107-1 (excluyendo)