Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el comando del operador raft "remove-peer" en HashiCorp Vault Enterprise (CVE-2021-3282)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
01/02/2021
Última modificación:
25/10/2022

Descripción

HashiCorp Vault Enterprise versiones 1.6.0 y 1.6.1, permitieron que el comando del operador raft "remove-peer" sea ejecutado contra los secundarios de DR sin autenticación. Corregido en la versión 1.6.2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:vault:1.6.0:*:*:*:*:*:*:*
cpe:2.3:a:hashicorp:vault:1.6.1:*:*:*:*:*:*:*