PT-2024-5874 · Hashicorp+2 · Vault+3
CVE-2024-6468
·
Publicado
2024-07-11
·
Atualizado
2025-08-13
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do Vault e do Vault Enterprise anteriores à 1.15.12
Versões do Vault e do Vault Enterprise anteriores à 1.16.6
Versões do Vault e do Vault Enterprise anteriores à 1.17.2
Descrição
O problema está relacionado ao tratamento inadequado de solicitações originadas de endereços IP não autorizados quando a opção do ouvinte TCP,
proxy protocol behavior, está definida como deny unauthorized. Isso pode fazer com que o servidor da API do Vault seja desligado e deixe de responder a quaisquer solicitações HTTP, resultando potencialmente em negação de serviço. O número estimado de dispositivos potencialmente afetados em todo o mundo não está disponível.Recomendações
Para versões do Vault e do Vault Enterprise anteriores à 1.15.12, atualize para a versão 1.15.12 ou posterior.
Para versões do Vault e do Vault Enterprise anteriores à 1.16.6, atualize para a versão 1.16.6 ou posterior.
Para versões do Vault e do Vault Enterprise anteriores à 1.17.2, atualize para a versão 1.17.2 ou posterior.
Como solução alternativa temporária, considere desativar a opção
deny unauthorized para o proxy protocol behavior até que um patch esteja disponível. Restrinja o acesso ao servidor da API do Vault para minimizar o risco de exploração. Evite usar a variável proxy protocol authorized addrs na opção do listener TCP afetada até que o problema seja resolvido.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Red Os
Vault
Vault Enterprise