Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-jg74-mwgw-v6x3

Опубликовано: 26 сент. 2024
Источник: github
Github: Прошло ревью
CVSS4: 7.7
CVSS3: 7.5

Описание

Vault SSH Secrets Engine Configuration Did Not Restrict Valid Principals By Default

Vault’s SSH secrets engine did not require the valid_principals list to contain a value by default. If the valid_principals and default_user fields of the SSH secrets engine configuration are not set, an SSH certificate requested by an authorized user to Vault’s SSH secrets engine could be used to authenticate as any user on the host. Fixed in Vault Community Edition 1.17.6, and in Vault Enterprise 1.17.6, 1.16.10, and 1.15.15.

Пакеты

Наименование

github.com/hashicorp/vault

go
Затронутые версииВерсия исправления

>= 1.7.7, < 1.17.6

1.17.6

Наименование

github.com/openbao/openbao

go
Затронутые версииВерсия исправления

>= 0.1.0

Отсутствует

Наименование

github.com/openbao/openbao

go
Затронутые версииВерсия исправления

< 0.0.0-20241003222810-d5b4e9224698

0.0.0-20241003222810-d5b4e9224698

EPSS

Процентиль: 38%
0.00161
Низкий

7.7 High

CVSS4

7.5 High

CVSS3

Дефекты

CWE-732

Связанные уязвимости

CVSS3: 7.5
redhat
12 месяцев назад

Vault’s SSH secrets engine did not require the valid_principals list to contain a value by default. If the valid_principals and default_user fields of the SSH secrets engine configuration are not set, an SSH certificate requested by an authorized user to Vault’s SSH secrets engine could be used to authenticate as any user on the host. Fixed in Vault Community Edition 1.17.6, and in Vault Enterprise 1.17.6, 1.16.10, and 1.15.15.

CVSS3: 7.5
nvd
12 месяцев назад

Vault’s SSH secrets engine did not require the valid_principals list to contain a value by default. If the valid_principals and default_user fields of the SSH secrets engine configuration are not set, an SSH certificate requested by an authorized user to Vault’s SSH secrets engine could be used to authenticate as any user on the host. Fixed in Vault Community Edition 1.17.6, and in Vault Enterprise 1.17.6, 1.16.10, and 1.15.15.

CVSS3: 7.5
redos
3 месяца назад

Уязвимость vault

CVSS3: 7.5
fstec
12 месяцев назад

Уязвимость платформ для архивирования корпоративной информации HashiCorp Vault и Vault Enterprise, связанная с неправильным назначением разрешений для критического ресурса, позволяющая нарушителю обойти процесс аутентификации

suse-cvrf
10 месяцев назад

Security update for govulncheck-vulndb

EPSS

Процентиль: 38%
0.00161
Низкий

7.7 High

CVSS4

7.5 High

CVSS3

Дефекты

CWE-732