Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vault Community Edition y Vault Enterprise (CVE-2024-8365)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
02/09/2024
Última modificación:
04/09/2024

Descripción

Vault Community Edition y Vault Enterprise experimentaron una regresión en la que se eliminó la funcionalidad que codificaba mediante HMAC los encabezados confidenciales en el dispositivo de auditoría configurado, específicamente los tokens de cliente y los descriptores de acceso de token. Esto provocó que los valores de texto sin formato de los tokens de cliente y los descriptores de acceso de token se almacenaran en el registro de auditoría. Esta vulnerabilidad, CVE-2024-8365, se solucionó en Vault Community Edition y Vault Enterprise 1.17.5 y Vault Enterprise 1.16.9.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.16.9 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:* 1.17.5 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.17.0 (incluyendo) 1.17.5 (excluyendo)