Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-r3w7-mfpm-c2vw

Опубликовано: 04 мар. 2024
Источник: github
Github: Прошло ревью
CVSS3: 8.1

Описание

Incorrect TLS certificate auth method in Vault

Vault and Vault Enterprise (“Vault”) TLS certificate auth method did not correctly validate client certificates when configured with a non-CA certificate as trusted certificate. In this configuration, an attacker may be able to craft a malicious certificate that could be used to bypass authentication. Fixed in Vault 1.15.5 and 1.14.10.

Пакеты

Наименование

github.com/hashicorp/vault

go
Затронутые версииВерсия исправления

>= 1.15.0, < 1.15.5

1.15.5

Наименование

github.com/hashicorp/vault

go
Затронутые версииВерсия исправления

< 1.14.10

1.14.10

EPSS

Процентиль: 1%
0.00013
Низкий

8.1 High

CVSS3

Дефекты

CWE-295

Связанные уязвимости

CVSS3: 8.1
redhat
больше 1 года назад

Vault and Vault Enterprise (“Vault”) TLS certificate auth method did not correctly validate client certificates when configured with a non-CA certificate as trusted certificate. In this configuration, an attacker may be able to craft a malicious certificate that could be used to bypass authentication. Fixed in Vault 1.15.5 and 1.14.10.

CVSS3: 8.1
nvd
больше 1 года назад

Vault and Vault Enterprise (“Vault”) TLS certificate auth method did not correctly validate client certificates when configured with a non-CA certificate as trusted certificate. In this configuration, an attacker may be able to craft a malicious certificate that could be used to bypass authentication. Fixed in Vault 1.15.5 and 1.14.10.

CVSS3: 8.1
fstec
больше 1 года назад

Уязвимость платформ для архивирования корпоративной информации HashiCorp Vault и Vault Enterprise, связанная с ошибками процедуры подтверждения подлинности сертификата, позволяющая нарушителю обойти процесс аутентификации

CVSS3: 8.1
redos
11 месяцев назад

Множественные уязвимости vault

EPSS

Процентиль: 1%
0.00013
Низкий

8.1 High

CVSS3

Дефекты

CWE-295