HashiCorp Vault i Vault Enterprise w wersjach 1.4.0 oraz 1.4.1, przy włączonym GCP Secrets Engine, mogą generować poświadczenia GCP z domyślnym czasem ważności (TTL) zamiast wartości skonfigurowanej w silniku. Skutkuje to tym, że wygenerowane poświadczenia pozostają aktywne dłużej niż zakładała polityka bezpieczeństwa organizacji.
▸ Pokaż oryginał (EN)
HashiCorp Vault and Vault Enterprise 1.4.0 and 1.4.1, when configured with the GCP Secrets Engine, may incorrectly generate GCP Credentials with the default time-to-live lease duration instead of the engine-configured setting. This may lead to generated GCP credentials being valid for longer than intended. Fixed in 1.4.2.
Błąd dotyczy nieprawidłowej obsługi uprawnień i czasu życia poświadczeń w module GCP Secrets Engine. Zamiast stosować skonfigurowany przez administratora czas wygaśnięcia (TTL), Vault przypisuje poświadczeniom GCP domyślny, potencjalnie znacznie dłuższy czas ważności. Oznacza to, że nawet jeśli organizacja skonfiguruje krótki TTL w celu ograniczenia okna ekspozycji, wygenerowane klucze GCP pozostają aktywne przez niezamierzenie długi okres.
Atakujący lub nieuprawniony podmiot, który uzyska dostęp do takich poświadczeń, dysponuje nimi przez dłuższy czas niż wynikałoby to z polityki bezpieczeństwa — co zwiększa okno eksploatacji i ryzyko nieautoryzowanego dostępu do zasobów Google Cloud Platform.
Należy zaktualizować HashiCorp Vault do wersji 1.4.2 lub nowszej, w której błąd został naprawiony. Po aktualizacji zaleca się unieważnienie (revoke) wszystkich poświadczeń GCP wygenerowanych przez wersje 1.4.0 i 1.4.1, ponieważ mogą one mieć niezamierzenie długi czas ważności.
HashiCorp Vault i Vault Enterprise w wersjach 1.4.0 oraz 1.4.1, skonfigurowane z GCP Secrets Engine.
Podatność naprawiona w wersji 1.4.2, wydanej 21 maja 2020 roku, zgodnie z informacją zawartą w CHANGELOG projektu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHashicorp Vault
APPHashicorp1.4.0 – 1.4.2 (bez)
Powiązane podatności
HashiCorp Vault: RCE przez uprzywilejowanego operatora via sys/audit
HashiCorp Vault: błędne nadpisywanie metadanych aliasów encji
HashiCorp Vault Enterprise — nieuwierzytelniony endpoint umożliwia manipulację węzłami HA
Puste hasło root w oficjalnych obrazach Docker HashiCorp Vault
HashiCorp Vault: błędne dziedziczenie uprawnień dla nowych Namespaces