Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-v84f-6r39-cpfc

Опубликовано: 15 сент. 2023
Источник: github
Github: Прошло ревью
CVSS3: 6.8

Описание

HashiCorp Vault Improper Input Validation vulnerability

HashiCorp Vault and Vault Enterprise transit secrets engine allowed authorized users to specify arbitrary nonces, even with convergent encryption disabled. The encrypt endpoint, in combination with an offline attack, could be used to decrypt arbitrary ciphertext and potentially derive the authentication subkey when using transit secrets engine without convergent encryption. Introduced in 1.6.0 and fixed in 1.14.3, 1.13.7, and 1.12.11.

Пакеты

Наименование

github.com/hashicorp/vault

go
Затронутые версииВерсия исправления

>= 1.6.0, < 1.12.11

1.12.11

Наименование

github.com/hashicorp/vault

go
Затронутые версииВерсия исправления

>= 1.13.0, < 1.13.7

1.13.7

Наименование

github.com/hashicorp/vault

go
Затронутые версииВерсия исправления

>= 1.14.0, < 1.14.3

1.14.3

EPSS

Процентиль: 80%
0.01521
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-20
CWE-323

Связанные уязвимости

CVSS3: 6.8
redhat
больше 1 года назад

HashiCorp Vault and Vault Enterprise transit secrets engine allowed authorized users to specify arbitrary nonces, even with convergent encryption disabled. The encrypt endpoint, in combination with an offline attack, could be used to decrypt arbitrary ciphertext and potentially derive the authentication subkey when using transit secrets engine without convergent encryption. Introduced in 1.6.0 and fixed in 1.14.3, 1.13.7, and 1.12.11.

CVSS3: 6.8
nvd
почти 2 года назад

HashiCorp Vault and Vault Enterprise transit secrets engine allowed authorized users to specify arbitrary nonces, even with convergent encryption disabled. The encrypt endpoint, in combination with an offline attack, could be used to decrypt arbitrary ciphertext and potentially derive the authentication subkey when using transit secrets engine without convergent encryption. Introduced in 1.6.0 and fixed in 1.14.3, 1.13.7, and 1.12.11.

CVSS3: 6.8
redos
8 месяцев назад

Уязвимость vault

CVSS3: 6.8
fstec
почти 2 года назад

Уязвимость платформ для архивирования корпоративной информации HashiCorp Vault и Vault Enterprise, связанная с неправильной проверкой входных данных, позволяющая нарушителю задавать произвольные случайные значения (нонсы) при отключённой конвергентной криптографии

EPSS

Процентиль: 80%
0.01521
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-20
CWE-323