Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-7594

Опубликовано: 26 сент. 2024
Источник: nvd
CVSS3: 7.5
CVSS3: 8.8
EPSS Низкий

Описание

Vault’s SSH secrets engine did not require the valid_principals list to contain a value by default. If the valid_principals and default_user fields of the SSH secrets engine configuration are not set, an SSH certificate requested by an authorized user to Vault’s SSH secrets engine could be used to authenticate as any user on the host. Fixed in Vault Community Edition 1.17.6, and in Vault Enterprise 1.17.6, 1.16.10, and 1.15.15.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 1.7.7 (включая) до 1.15.15 (исключая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:*
Версия от 1.7.7 (включая) до 1.17.6 (исключая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 1.16.0 (включая) до 1.16.10 (исключая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 1.17.0 (включая) до 1.17.6 (исключая)
Конфигурация 2
cpe:2.3:a:openbao:openbao:*:*:*:*:*:*:*:*
Версия до 2.0.2 (исключая)

EPSS

Процентиль: 67%
0.00539
Низкий

7.5 High

CVSS3

8.8 High

CVSS3

Дефекты

CWE-732

Связанные уязвимости

CVSS3: 7.5
redhat
больше 1 года назад

Vault’s SSH secrets engine did not require the valid_principals list to contain a value by default. If the valid_principals and default_user fields of the SSH secrets engine configuration are not set, an SSH certificate requested by an authorized user to Vault’s SSH secrets engine could be used to authenticate as any user on the host. Fixed in Vault Community Edition 1.17.6, and in Vault Enterprise 1.17.6, 1.16.10, and 1.15.15.

CVSS3: 7.5
github
больше 1 года назад

Vault SSH Secrets Engine Configuration Did Not Restrict Valid Principals By Default

CVSS3: 7.5
fstec
больше 1 года назад

Уязвимость платформ для архивирования корпоративной информации HashiCorp Vault и Vault Enterprise, связанная с неправильным назначением разрешений для критического ресурса, позволяющая нарушителю обойти процесс аутентификации

CVSS3: 7.5
redos
6 месяцев назад

Уязвимость vault

suse-cvrf
около 1 года назад

Security update for govulncheck-vulndb

EPSS

Процентиль: 67%
0.00539
Низкий

7.5 High

CVSS3

8.8 High

CVSS3

Дефекты

CWE-732