Μια κρίσιμη ευπάθεια denial-of-service (DoS) εντοπίστηκε στο HashiCorp Vault και θα μπορούσε να επιτρέψει σε κακόβουλους χρήστες να υπερφορτώσουν διακομιστές με ειδικά διαμορφωμένα JSON payloads, οδηγώντας σε υπερβολική κατανάλωση πόρων και εμποδίζοντας την ανταπόκριση των Vault instances.

Η ευπάθεια, που παρακολουθείται ως CVE-2025-6203, επηρεάζει τόσο τις εκδόσεις Vault Community όσο και Enterprise από την έκδοση 1.15.0 έως και αρκετές διορθωμένες εκδόσεις.
HashiCorp Vault: Ευπάθεια DoS
Οι συσκευές ελέγχου του Vault είναι υπεύθυνες για την καταγραφή κάθε αλληλεπίδρασης αιτήματος πριν από την ολοκλήρωση του αιτήματος. Ένας κακόβουλος χρήστης μπορεί να υποβάλει ένα payload που πληροί το προεπιλεγμένο όριο max_request_size (32 MiB από προεπιλογή) αλλά αξιοποιεί nested JSON structures ή υπερβολικές καταχωρήσεις για να προκαλέσει υπερβολική χρήση CPU και μνήμης στη διαδικασία ελέγχου. Καθώς ο JSON parser αναλύει long string values ή υψηλό αριθμό καταχωρήσεων αντικειμένων, η κατανάλωση μνήμης αυξάνεται, προκαλώντας timeouts και εμποδίζοντας την ανταπόκριση του Vault server.
Δείτε επίσης: Ευπάθεια στο Azure Active Directory Αποκαλύπτει Διαπιστευτήρια
Η HashiCorp έχει εισαγάγει νέα listener configuration options για να ενισχύσει περαιτέρω το Vault ενάντια σε καταχρηστικά JSON payloads. Ο TCP listener μπορεί τώρα να διαμορφωθεί με:
– max_json_depth: Maximum nesting depth για JSON objects.
– max_json_string_value_length: Maximum length για string values.
– max_json_object_entry_count: Maximum αριθμός key/value ζευγών σε ένα object.
– max_json_array_element_count: Μέγιστος αριθμός στοιχείων σε ένα JSON array.
Οι διαχειριστές μπορούν να βρουν λεπτομερείς οδηγίες στο API documentation για τις παραμέτρους listener και στον οδηγό αναβάθμισης του Vault. Η HashiCorp αναφέρει ότι ο Darrell Bethea, Ph.D., από την Indeed εντόπισε και ανέφερε την εν λόγω ευπάθεια.

HashiCorp Vault: Αναβάθμιση για αντιμετώπιση ευπάθειας
Για την αντιμετώπιση του σφάλματος CVE-2025-6203, οι πελάτες θα πρέπει να αναβαθμίσουν σε μία από τις ενημερωμένες εκδόσεις: Vault Community Edition 1.20.3 ή Vault Enterprise editions 1.20.3, 1.19.9, 1.18.14 ή 1.16.25.
Η αναβάθμιση θα ενεργοποιήσει ενσωματωμένα όρια στην πολυπλοκότητα των JSON payloads, αποτρέποντας το υπερβολικό recursion που προκαλεί Denial of Service. Οι διαχειριστές ενθαρρύνονται επίσης να επανεξετάσουν τις ρυθμίσεις max_request_size και να εφαρμόσουν περιορισμούς σε επίπεδο listener στο JSON parsing.
Δείτε επίσης: Κρίσιμες ευπάθειες Qualcomm επιτρέπουν RCE επιθέσεις
Αυξάνονται οι κίνδυνοι
Η ευπάθεια DoS στο HashiCorp Vault αναδεικνύει μια ευρύτερη και συχνά υποτιμημένη πρόκληση στην κυβερνοασφάλεια: επιθέσεις που δεν στοχεύουν στην παραβίαση δεδομένων, αλλά στην αχρήστευση μιας κρίσιμης υπηρεσίας. Σε περιβάλλοντα όπου το Vault χρησιμοποιείται ως κεντρικό σύστημα διαχείρισης μυστικών, πιστοποιητικών και κλειδιών κρυπτογράφησης, ακόμη και μια προσωρινή μη διαθεσιμότητα μπορεί να προκαλέσει σοβαρές αλυσιδωτές επιπτώσεις. Σκεφτείτε, για παράδειγμα, μια υποδομή cloud που εξαρτάται από το Vault για να ανανεώνει tokens ή να παρέχει δυναμικές βάσεις δεδομένων· μια επιτυχημένη DoS επίθεση θα μπορούσε να «παγώσει» κρίσιμες εφαρμογές, μπλοκάροντας τη λειτουργία ολόκληρων οργανισμών.
Είναι αξιοσημείωτο ότι η συγκεκριμένη επίθεση εκμεταλλεύεται τα ίδια τα όρια της ανάλυσης JSON, δηλαδή ένα σημείο που συχνά θεωρείται ακίνδυνο ή τυπικό. Αυτό δείχνει πως οι επιτιθέμενοι συνεχώς αναζητούν «δημιουργικούς» τρόπους να καταχραστούν τις βασικές λειτουργίες μιας υπηρεσίας, χρησιμοποιώντας δομικά στοιχεία που κανονικά δεν θα θεωρούνταν απειλή. Έτσι, το περιστατικό λειτουργεί ως υπενθύμιση ότι η ασφάλεια δεν αφορά μόνο τη θωράκιση ενάντια σε παραδοσιακά exploits, αλλά και στην ανθεκτικότητα απέναντι σε καταχρηστικά patterns εισόδου.
Δείτε επίσης: Ευπάθειες στο Sitecore Experience επιτρέπουν απομακρυσμένη εκτέλεση κώδικα

Η προσθήκη παραμέτρων όπως max_json_depth ή max_json_object_entry_count είναι μια σημαντική κίνηση, επειδή δίνει στους διαχειριστές τη δυνατότητα να προσαρμόζουν το Vault στις ανάγκες του δικού τους περιβάλλοντος. Ωστόσο, η ασφάλεια δεν εξαντλείται σε τεχνικές ρυθμίσεις· απαιτείται επίσης μια κουλτούρα συνεχούς αξιολόγησης κινδύνων. Οι οργανισμοί θα πρέπει να θέσουν σε προτεραιότητα την προσομοίωση DoS επιθέσεων στο πλαίσιο των ασκήσεων ανθεκτικότητας (resilience testing), ώστε να εκτιμήσουν την πραγματική τους ετοιμότητα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τέλος, το γεγονός ότι η ευπάθεια εντοπίστηκε και δημοσιοποιήθηκε υπεύθυνα δείχνει τη σημασία της συνεργασίας μεταξύ ακαδημαϊκών, ερευνητών και εταιρειών. Χάρη σε τέτοιες αναφορές, οι κοινότητες λογισμικού και οι επιχειρήσεις μπορούν να προλάβουν τις επιθέσεις πριν αυτές αποκτήσουν ευρεία διάδοση. Σε μια εποχή όπου τα δεδομένα και οι μυστικές πληροφορίες είναι το «οξυγόνο» της ψηφιακής οικονομίας, η προστασία της διαθεσιμότητας υπηρεσιών όπως το Vault είναι εξίσου κρίσιμη με την προστασία της εμπιστευτικότητας και της ακεραιότητας.
