ΑρχικήSecurityHashiCorp Vault: Ευπάθειες επιτρέπουν DoS επιθέσεις και authentication bypass

HashiCorp Vault: Ευπάθειες επιτρέπουν DoS επιθέσεις και authentication bypass

Η HashiCorp αποκάλυψε πρόσφατα δύο κρίσιμες ευπάθειες στο Vault — το εργαλείο που χρησιμοποιούν χιλιάδες επιχειρήσεις για τη διαχείριση μυστικών, κλειδιών και πιστοποιητικών. Τα κενά ασφαλείας, καταχωρημένα ως CVE-2025-12044 και CVE-2025-11621, επηρεάζουν τόσο την έκδοση Community όσο και την Enterprise και απαιτούν άμεση προσοχή από διαχειριστές υποδομών και teams ασφάλειας.

HashiCorp Vault: Ευπάθειες επιτρέπουν DoS επιθέσεις και authentication bypass

Τι ακριβώς απειλεί το Vault

Το Vault λειτουργεί ως «κεντρική θυρίδα» μυστικών σε cloud και υβριδικά περιβάλλοντα — από API keys έως πιστοποιητικά TLS. Οι δύο ευπάθειες αποκαλύπτουν ότι σφάλματα στη διαχείριση πόρων και στο authentication caching μπορούν να οδηγήσουν είτε σε παραβίαση ελέγχων ταυτότητας είτε σε επίθεση DoS που θα θέσει εκτός λειτουργίας κρίσιμες υπηρεσίες.

DoS μέσω εκμετάλλευσης JSON payload

Η CVE-2025-12044 αφορά την επεξεργασία σύνθετων ή μεγάλων JSON payloads. Μια προηγούμενη επιδιόρθωση απέτυχε να φράξει πλήρως την επίθεση. Στις εκδόσεις που επηρεάζονται, το Vault εφαρμόζει rate limits μετά την ανάλυση των εισερχόμενων αιτημάτων JSON (ενώ θα έπρεπε να το κάνει πριν), επιτρέποντας στους εισβολείς να κατακλύσουν το σύστημα με μεγάλα, έγκυρα payloads κάτω από το max_request_size threshold.

Δείτε επίσης: Κρίσιμες ευπάθειες του Dell Storage Manager επιτρέπουν παραβίαση

Οι χειριστές ρυθμίζουν tunable rate limits και resource quotas στο Vault για να αποτρέψουν την κατάχρηση, αλλά αυτό το σφάλμα επιτρέπει στα επαναλαμβανόμενα αιτήματα να καταναλώνουν υπερβολική CPU και μνήμη. Ως αποτέλεσμα, προκαλούνται διακοπές υπηρεσίας ή καθυστερήσεις που εμποδίζουν την πρόσβαση σε κλειδιά και μυστικά.

Παράκαμψη ελέγχου ταυτότητας

Η CVE-2025-11621 πλήττει τη μέθοδο AWS Auth του Vault — και έχει ακόμα πιο σοβαρές συνέπειες.

Αυτή η μέθοδος αυτοματοποιεί την ανάκτηση tokens για τις κύριες παραμέτρους IAM και EC2 instances, αλλά ένα σφάλμα στο caching logic δεν επικυρώνει το AWS account ID.

Εάν ο ρόλος bound_principal_iam ταιριάζει σε όλους τους λογαριασμούς ή χρησιμοποιεί wildcards, ένας εισβολέας από διαφορετικό λογαριασμό μπορεί να μιμηθεί έναν νόμιμο χρήστη, οδηγώντας σε μη εξουσιοδοτημένη πρόσβαση, έκθεση δεδομένων και κλιμάκωση δικαιωμάτων.

Παρόμοιο πρόβλημα επηρεάζει το EC2 authentication, όπου οι αναζητήσεις στην προσωρινή μνήμη ελέγχουν μόνο τα AMI ID, όχι τα ID λογαριασμών, επιτρέποντας επιθέσεις μεταξύ λογαριασμών.

Ποιοι εκδόσεις επηρεάζονται και ποια η λύση

Οι ευπάθειες καλύπτουν μεγάλο φάσμα εκδόσεων: από παλαιότερα builds μέχρι και πρόσφατες minor εκδόσεις του Vault. Η HashiCorp έχει εκδώσει patches.

HashiCorp Vault: Ευπάθειες επιτρέπουν DoS επιθέσεις και authentication bypass

Συγκεκριμένα, η ευπάθεια CVE-2025-12044 επηρεάζει τις εκδόσεις 1.20.3 έως 1.20.4 του Vault Community Edition, με τις διορθώσεις να είναι διαθέσιμες στην έκδοση 1.21.0.

Δείτε επίσης: Pwn2Own Ireland 2025: Έπαθλα $1,024,750 για 73 zero-days

Για το Vault Enterprise, οι επηρεαζόμενες εκδόσεις καλύπτουν τις εκδόσεις 1.20.3 έως 1.20.4, 1.19.9 έως 1.19.10, 1.18.14 έως 1.18.15 και 1.16.25 έως 1.16.26, οι οποίες έχουν ενημερωθεί στις εκδόσεις 1.21.0, 1.20.5, 1.19.11 και 1.16.27.

Η ευπάθεια CVE-2025-11621 επηρεάζει το Vault Community Edition από 0.6.0 έως 1.20.4 (διορθώθηκε στην έκδοση 1.21.0) και Vault Enterprise από 0.6.0 ‘σε έως 1.20.4, συν τις εκδόσεις 1.19.10, 1.18.15 και 1.16.26 (διορθώθηκαν στις εκδόσεις 1.21.0, 1.20.5, 1.19.11 και 1.16.27).

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι μπορούν να κάνουν οι διαχειριστές τώρα

Αν η άμεση αναβάθμιση δεν είναι εφικτή, υπάρχουν προσωρινά μέτρα περιορισμού του κινδύνου:

  • Αφαιρέστε wildcards από το bound_principal_iam.
  • Ενεργοποιήστε αυστηρούς ελέγχους account ID για AWS και EC2 authentication.
  • Αυξήστε την παρακολούθηση και τον logging για ασυνήθιστα αιτήματα JSON ή επαναλαμβανόμενα βαριά loads.
  • Εφαρμόστε επιπλέον rate limits και περιορισμούς πόρων σε endpoints που αναλύουν JSON.

Παράγοντες ευάλωτοι σε ευρύτερες επιθέσεις

Η σημασία του Vault σε σύγχρονες πλατφόρμες υποδομών καθιστά την εκμετάλλευσή του ιδιαίτερα κρίσιμη: επιτυχής παράκαμψη ελέγχου ταυτότητας μπορεί να οδηγήσει σε πρόσβαση σε μυστικά που ανοίγουν την πόρτα σε άλλα συστήματα, ενώ DoS σε Vault instances μπορεί να παγώσει deployment pipelines, υπηρεσίες και ανανεώσεις πιστοποιητικών.

Δείτε επίσης: Πολλαπλά ελαττώματα στο Oracle VM VirtualBox

HashiCorp Vault: Ευπάθειες επιτρέπουν DoS επιθέσεις και authentication bypass

Μάθημα και επόμενα βήματα

Τα περιστατικά αυτά υπενθυμίζουν ότι η ασφάλεια μυστικών απαιτεί όχι μόνο συγκριμένες διορθώσεις αλλά και στρατηγικές άμυνας: αυστηρότερες πολιτικές IAM, επιθεωρήσεις διαμόρφωσης, συνεχές monitoring και άμεση εφαρμογή patches. Η συνεργασία με ανεξάρτητους ερευνητές ασφαλείας και ο έλεγχος code paths που αφορούν caching και parsing είναι απαραίτητα για να αποφευχθούν παρόμοια ζητήματα στο μέλλον.

Η αποκάλυψη των CVE-2025-12044 και CVE-2025-11621 είναι σαφής υπενθύμιση: τα θεμέλια της ασφάλειας — όπως το Vault — χρειάζονται συνεχή επαγρύπνηση και ταχείες διορθώσεις για να παραμείνουν αξιόπιστα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS