Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2023-3462

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/07/2023
Última modificación:
04/08/2023

Descripción

*** Pendiente de traducción *** HashiCorp's Vault and Vault Enterprise are vulnerable to user enumeration when using the LDAP auth method. An attacker may submit requests of existent and non-existent LDAP users and observe the response from Vault to check if the account is valid on the LDAP server. This vulnerability is fixed in Vault 1.14.1 and 1.13.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:* 1.13.0 (incluyendo) 1.13.5 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.13.0 (incluyendo) 1.13.5 (excluyendo)
cpe:2.3:a:hashicorp:vault:1.14.0:*:*:*:-:*:*:*
cpe:2.3:a:hashicorp:vault:1.14.0:*:*:*:enterprise:*:*:*