CRITICAL🇬🇧 English

CVE-2020-10661

HashiCorp Vault: błędne dziedziczenie uprawnień dla nowych Namespaces

CVSS 9.1v3.1pub. 2020-03-23upd. 2024-11-21

HashiCorp Vault oraz Vault Enterprise w wersjach 0.11.0–1.3.3 mogą w określonych okolicznościach przyznawać nieautoryzowany dostęp do nowo utworzonych Namespaces poprzez istniejące polityki zagnieżdżonych ścieżek. Błąd może prowadzić do nieautoryzowanego dostępu do poufnych danych oraz niezamierzonej modyfikacji zasobów.

Pokaż oryginał (EN)

HashiCorp Vault and Vault Enterprise versions 0.11.0 through 1.3.3 may, under certain circumstances, have existing nested-path policies grant access to Namespaces created after-the-fact. Fixed in 1.3.4.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi polityk bezpieczeństwa opartych na zagnieżdżonych ścieżkach (nested-path policies). Przy określonych konfiguracjach istniejące polityki mogą automatycznie obejmować Namespaces utworzone po ich zdefiniowaniu, co jest zachowaniem niezamierzonym. Oznacza to, że podmioty posiadające uprawnienia do konkretnych ścieżek mogą uzyskać dostęp do Namespaces, które nie były objęte pierwotnym zakresem polityki.

Skutki

Atakujący lub nieuprawniony użytkownik może uzyskać nieautoryzowany dostęp do odczytu oraz modyfikacji danych przechowywanych w nowo utworzonych Namespaces, co może prowadzić do ujawnienia wrażliwych sekretów lub naruszenia integralności zarządzanych zasobów.

Mitygacja

Należy zaktualizować HashiCorp Vault lub Vault Enterprise do wersji 1.3.4 lub nowszej, w której błąd został naprawiony (wydanie z 19 marca 2020 r.). Do czasu aktualizacji zaleca się przegląd i audyt istniejących polityk zagnieżdżonych ścieżek oraz ograniczenie tworzenia nowych Namespaces.

Kogo dotyczy

HashiCorp Vault oraz Vault Enterprise w wersjach od 0.11.0 do 1.3.3 włącznie, wyłącznie przy korzystaniu z funkcjonalności Namespaces wraz z politykami zagnieżdżonych ścieżek.

Uwagi

Podatność została naprawiona w wersji 1.3.4 wydanej 19 marca 2020 r., zgodnie z informacjami zawartymi w CHANGELOG producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Hashicorp Vault

    APP
    Hashicorp
    0.11.0 – 1.3.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-6000CRITICAL9.1PL ✓ten sam produkt

HashiCorp Vault: RCE przez uprzywilejowanego operatora via sys/audit

CVE-2022-40186CRITICAL9.1PL ✓ten sam produkt

HashiCorp Vault: błędne nadpisywanie metadanych aliasów encji

CVE-2022-36129CRITICAL9.1PL ✓ten sam produkt

HashiCorp Vault Enterprise — nieuwierzytelniony endpoint umożliwia manipulację węzłami HA

CVE-2020-35192CRITICAL9.8PL ✓ten sam produkt

Puste hasło root w oficjalnych obrazach Docker HashiCorp Vault

CVE-2020-12757CRITICAL9.8PL ✓ten sam produkt

HashiCorp Vault: nieprawidłowy czas ważności poświadczeń GCP