Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un token ACL en HashiCorp Consul Enterprise (CVE-2021-41805)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/12/2021
Última modificación:
31/03/2022

Descripción

HashiCorp Consul Enterprise versiones anteriores a 1.8.17, 1.9.x anteriores a 1.9.11 y 1.10.x anteriores a 1.10.4, presenta un Control de Acceso Incorrecto. Un token ACL (con el operador predeterminado: permisos de escritura) en un espacio de nombres puede ser usado para una escalada de privilegios no intencionada en un espacio de nombres diferente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:consul:*:*:*:*:enterprise:*:*:* 1.7.0 (incluyendo) 1.8.17 (excluyendo)
cpe:2.3:a:hashicorp:consul:*:*:*:*:enterprise:*:*:* 1.9.0 (incluyendo) 1.9.11 (excluyendo)
cpe:2.3:a:hashicorp:consul:*:*:*:*:enterprise:*:*:* 1.10.0 (incluyendo) 1.10.4 (excluyendo)