Описание
HashiCorp Vault and Vault Enterprise 1.4.1 and newer allowed the enumeration of users via the LDAP auth method. Fixed in 1.5.6 and 1.6.1.
Ссылки
- https://discuss.hashicorp.com/t/hcsec-2020-25-vault-s-ldap-auth-method-allows-user-enumeration/18984Vendor Advisory
- Release Notes
- https://discuss.hashicorp.com/t/hcsec-2020-25-vault-s-ldap-auth-method-allows-user-enumeration/18984Vendor Advisory
- Release Notes
Уязвимые конфигурации
Конфигурация 1Версия от 1.5.0 (включая) до 1.5.6 (исключая)Версия от 1.5.0 (включая) до 1.5.6 (исключая)Версия от 1.6.0 (включая) до 1.6.1 (исключая)Версия от 1.6.0 (включая) до 1.6.1 (исключая)
Одно из
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:*
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:*
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
EPSS
Процентиль: 60%
0.00395
Низкий
5.3 Medium
CVSS3
5 Medium
CVSS2
Дефекты
CWE-209
Связанные уязвимости
CVSS3: 5.3
redhat
около 5 лет назад
HashiCorp Vault and Vault Enterprise 1.4.1 and newer allowed the enumeration of users via the LDAP auth method. Fixed in 1.5.6 and 1.6.1.
EPSS
Процентиль: 60%
0.00395
Низкий
5.3 Medium
CVSS3
5 Medium
CVSS2
Дефекты
CWE-209