ΑρχικήSecurityΕυπάθεια στο HashiCorp Vault επιτρέπει πρόσβαση στο σύστημα χωρίς έγκυρα διαπιστευτήρια

Ευπάθεια στο HashiCorp Vault επιτρέπει πρόσβαση στο σύστημα χωρίς έγκυρα διαπιστευτήρια

Μια κρίσιμη ευπάθεια εντοπίστηκε στο HashiCorp Vault Terraform Provider, η οποία μπορεί να επιτρέψει σε επιτιθέμενους να παρακάμπτουν τον μηχανισμό αυθεντικοποίησης και να αποκτούν πρόσβαση στο Vault χωρίς έγκυρα διαπιστευτήρια.

Δείτε επίσης: Ευπάθειες σε συσκευές Tenda επιτρέπουν εκτέλεση κώδικα

HashiCorp Vault

Η ευπάθεια, με αναγνωριστικό CVE-2025-13357, επηρεάζει οργανισμούς που χρησιμοποιούν LDAP authentication στο Vault. Το πρόβλημα προέρχεται από μια λανθασμένη προεπιλεγμένη ρύθμιση στο Terraform Provider· συγκεκριμένα, η παράμετρος deny_null_bind είχε οριστεί σε false από προεπιλογή για τη μέθοδο αυθεντικοποίησης LDAP. Αυτή η ρύθμιση δημιούργησε ένα σοβαρό κενό ασφάλειας, επειδή ο LDAP server επέτρεπε συνδέσεις χωρίς πιστοποίηση.

Αν γίνει εκμετάλλευση, η ευπάθεια επιτρέπει σε κακόβουλους χρήστες να συνδεθούν στο Vault χωρίς να παρέχουν έγκυρα στοιχεία.

Η παράκαμψη αυθεντικοποίησης αποτελεί σημαντική απειλή για οργανισμούς που αποθηκεύουν ευαίσθητα μυστικά, κλειδιά κρυπτογράφησης και άλλα κρίσιμα δεδομένα στο Vault. Η HashiCorp έχει διαθέσει ενημερώσεις που διορθώνουν το ζήτημα. Συνιστώνται τα εξής:

Δείτε ακόμα: CISA: Ευπάθεια του Oracle Identity Manager στον Κατάλογο KEV

Ευπάθεια στο HashiCorp Vault επιτρέπει πρόσβαση στο σύστημα χωρίς έγκυρα διαπιστευτήρια
  • Αναβάθμιση στο Vault Terraform Provider v5.5.0, το οποίο ορίζει σωστά την παράμετρο deny_null_bind=true από προεπιλογή.
  • Αναβάθμιση στο Vault Community Edition 1.21.1 ή στα Vault Enterprise 1.21.1, 1.20.6, 1.19.12 ή 1.16.28.
  • Βεβαιωθείτε ότι η παράμετρος deny_null_bind έχει καθοριστεί ρητά σε true σε όλες τις ρυθμίσεις LDAP authentication.

Οι οργανισμοί που χρησιμοποιούν παλαιότερες εκδόσεις του provider θα πρέπει να ορίσουν ρητά την παράμετρο στα Terraform αρχεία τους και να εφαρμόσουν άμεσα τις αλλαγές. Οι διορθωμένες εκδόσεις του Vault δεν αποδέχονται πλέον κενές τιμές κωδικού πρόσβασης, αποτρέποντας έτσι μη πιστοποιημένες LDAP συνδέσεις μέσω της συγκεκριμένης μεθόδου αυθεντικοποίησης.

Η HashiCorp ανακοίνωσε ότι αυτή η παρωχημένη παράμετρος θα αφαιρεθεί σε μελλοντικές εκδόσεις. Η ευπάθεια εντοπίστηκε από ανεξάρτητο ερευνητή, ο οποίος την γνωστοποίησε υπεύθυνα στη HashiCorp.

Δείτε επίσης: Ευπάθειες στο Wireshark επιτρέπουν κατάρρευση του συστήματος

Ευπάθεια στο HashiCorp Vault επιτρέπει πρόσβαση στο σύστημα χωρίς έγκυρα διαπιστευτήρια

Οι οργανισμοί που χρησιμοποιούν το Vault με LDAP authentication θα πρέπει να δώσουν προτεραιότητα στην εφαρμογή αυτών των ενημερώσεων ασφαλείας για να προστατεύσουν την υποδομή τους από πιθανή εκμετάλλευση.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS