Vulnerabilidad en HashiCorp Vault y Vault Enterprise (CVE-2022-36129)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
26/07/2022
Última modificación:
08/08/2023
Descripción
Los clústeres de HashiCorp Vault Enterprise 1.7.0 a 1.9.7, 1.10.4 y 1.11.0 que utilizan Integrated Storage exponen un punto final de API no autenticado que podría ser abusado para anular el estado de votante de un nodo dentro de un clúster de Vault HA, introduciendo la posibilidad de una futura pérdida de datos o un fallo catastrófico. Corregido en Vault Enterprise 1.9.8, 1.10.5 y 1.11.1
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:hashicorp:vault:*:*:*:*:*:*:*:* | 1.7.0 (incluyendo) | 1.9.7 (incluyendo) |
| cpe:2.3:a:hashicorp:vault:*:*:*:*:*:*:*:* | 1.10.0 (incluyendo) | 1.10.4 (incluyendo) |
| cpe:2.3:a:hashicorp:vault:1.11.0:*:*:*:-:*:*:* | ||
| cpe:2.3:a:hashicorp:vault:1.11.0:*:*:*:enterprise:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



