PT-2024-7690 · Hashicorp+3 · Hashicorp Vault Enterprise+4
CVE-2024-9180
·
Publicado
2024-10-10
·
Atualizado
2026-07-27
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do HashiCorp Vault anteriores à 1.18.0
Versões do HashiCorp Vault Enterprise anteriores à 1.18.0, 1.17.7, 1.16.11 e 1.15.16
Descrição
Um operador privilegiado do Vault com permissões de gravação no
identity endpoint do namespace raiz poderia escalar seus próprios privilégios ou os de outro usuário para a política raiz do Vault.Recomendações
Para versões do HashiCorp Vault anteriores à 1.18.0, atualize para o Vault Community Edition 1.18.0 ou posterior.
Para versões do HashiCorp Vault Enterprise anteriores à 1.18.0, atualize para o Vault Enterprise 1.18.0, 1.17.7, 1.16.11 ou 1.15.16.
Como solução alternativa temporária, considere restringir as permissões de gravação no
ponto de extremidade de identidade do namespace raiz até que um patch esteja disponível.Exploit
Correção
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Hashicorp Vault
Hashicorp Vault Enterprise
Red Os
Suse