Vulnerabilidad en Vault Community Edition y Vault Enterprise (CVE-2024-8365)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
02/09/2024
Última modificación:
04/09/2024
Descripción
Vault Community Edition y Vault Enterprise experimentaron una regresión en la que se eliminó la funcionalidad que codificaba mediante HMAC los encabezados confidenciales en el dispositivo de auditoría configurado, específicamente los tokens de cliente y los descriptores de acceso de token. Esto provocó que los valores de texto sin formato de los tokens de cliente y los descriptores de acceso de token se almacenaran en el registro de auditoría. Esta vulnerabilidad, CVE-2024-8365, se solucionó en Vault Community Edition y Vault Enterprise 1.17.5 y Vault Enterprise 1.16.9.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* | 1.16.9 (excluyendo) | |
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:* | 1.17.5 (excluyendo) | |
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* | 1.17.0 (incluyendo) | 1.17.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página