CRITICAL🇬🇧 English

CVE-2020-12757

HashiCorp Vault: nieprawidłowy czas ważności poświadczeń GCP

CVSS 9.8v3.1pub. 2020-06-10upd. 2024-11-21

HashiCorp Vault i Vault Enterprise w wersjach 1.4.0 oraz 1.4.1, przy włączonym GCP Secrets Engine, mogą generować poświadczenia GCP z domyślnym czasem ważności (TTL) zamiast wartości skonfigurowanej w silniku. Skutkuje to tym, że wygenerowane poświadczenia pozostają aktywne dłużej niż zakładała polityka bezpieczeństwa organizacji.

Pokaż oryginał (EN)

HashiCorp Vault and Vault Enterprise 1.4.0 and 1.4.1, when configured with the GCP Secrets Engine, may incorrectly generate GCP Credentials with the default time-to-live lease duration instead of the engine-configured setting. This may lead to generated GCP credentials being valid for longer than intended. Fixed in 1.4.2.

🤖 Analiza AI
Jak działa

Błąd dotyczy nieprawidłowej obsługi uprawnień i czasu życia poświadczeń w module GCP Secrets Engine. Zamiast stosować skonfigurowany przez administratora czas wygaśnięcia (TTL), Vault przypisuje poświadczeniom GCP domyślny, potencjalnie znacznie dłuższy czas ważności. Oznacza to, że nawet jeśli organizacja skonfiguruje krótki TTL w celu ograniczenia okna ekspozycji, wygenerowane klucze GCP pozostają aktywne przez niezamierzenie długi okres.

Skutki

Atakujący lub nieuprawniony podmiot, który uzyska dostęp do takich poświadczeń, dysponuje nimi przez dłuższy czas niż wynikałoby to z polityki bezpieczeństwa — co zwiększa okno eksploatacji i ryzyko nieautoryzowanego dostępu do zasobów Google Cloud Platform.

Mitygacja

Należy zaktualizować HashiCorp Vault do wersji 1.4.2 lub nowszej, w której błąd został naprawiony. Po aktualizacji zaleca się unieważnienie (revoke) wszystkich poświadczeń GCP wygenerowanych przez wersje 1.4.0 i 1.4.1, ponieważ mogą one mieć niezamierzenie długi czas ważności.

Kogo dotyczy

HashiCorp Vault i Vault Enterprise w wersjach 1.4.0 oraz 1.4.1, skonfigurowane z GCP Secrets Engine.

Uwagi

Podatność naprawiona w wersji 1.4.2, wydanej 21 maja 2020 roku, zgodnie z informacją zawartą w CHANGELOG projektu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hashicorp Vault

    APP
    Hashicorp
    1.4.0 – 1.4.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-6000CRITICAL9.1PL ✓ten sam produkt

HashiCorp Vault: RCE przez uprzywilejowanego operatora via sys/audit

CVE-2022-40186CRITICAL9.1PL ✓ten sam produkt

HashiCorp Vault: błędne nadpisywanie metadanych aliasów encji

CVE-2022-36129CRITICAL9.1PL ✓ten sam produkt

HashiCorp Vault Enterprise — nieuwierzytelniony endpoint umożliwia manipulację węzłami HA

CVE-2020-35192CRITICAL9.8PL ✓ten sam produkt

Puste hasło root w oficjalnych obrazach Docker HashiCorp Vault

CVE-2020-10661CRITICAL9.1PL ✓ten sam produkt

HashiCorp Vault: błędne dziedziczenie uprawnień dla nowych Namespaces