PT-2024-22569 · Hashicorp · Vault Enterprise
CVE-2024-2877
·
Publicado
2024-04-30
·
Atualizado
2025-08-08
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:H/UI:R/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Vault Enterprise anteriores à 1.15.8
Descrição
O problema ocorre quando o Vault Enterprise é configurado com nós em espera de desempenho e um dispositivo de auditoria configurado, fazendo com que ele registre inadvertidamente cabeçalhos de solicitação no nó em espera. Esses registros podem incluir informações confidenciais de solicitações HTTP em texto simples.
Recomendações
Para versões anteriores à 1.15.8, atualize para o Vault Enterprise 1.15.8 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao dispositivo de auditoria nos nós de espera de desempenho até que a atualização seja aplicada.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vault Enterprise