Vulnerabilidad en un subconjunto de peticiones de la API en HashiCorp Terraform Enterprise (CVE-2021-36230)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/07/2021
Última modificación:
29/07/2021
Descripción
HashiCorp Terraform Enterprise versiones hasta v202106-1, no llevaban a cabo apropiadamente las comprobaciones de autorización en un subconjunto de peticiones de la API ejecutadas mediante el token de ejecución, permitiendo una elevación de privilegios al propietario de la organización. Corregido en versión v202107-1
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:hashicorp:terraform:*:*:*:*:*:enterprise:*:* | 202107-1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página