HashiCorp修补帐密管理工具Vault高风险漏洞
支付動態 · 2024-09-30

上周云端服务基础设施自动化业者HashiCorp针对机敏信息(secrets)管理工具Vault发布公告,指出该工具存在高风险漏洞CVE-2024-7594,呼吁用户要尽速评估、因应

9月26日云端服务基础设施自动化业者HashiCorp发布资安公告,指出旗下的机敏信息(secrets)管理工具Vault存在高风险漏洞CVE-2024-7594,同时影响社群版(Community Edition)与企业版(Enterprise),对此,他们发布社群版1.17.6,以及企业版1.17.6、1.16.10、1.15.15予以修补。

这项漏洞发生的原因,在于SSH机敏信息引擎的valid_principals列表默认不须具备任何参数,一旦valid_principals及default_user字段尚未设置,任何得到授权的用户请求的SSH凭证,将能对任何本机用户进行身分验证,CVSS风险评分为7.7。

由于valid_principals字段的用途,是提供SSH服务器验证Vault产生的凭证,若是该字段设置为空字符串或是零规则(zero principals),在特定情况的所有规则之下,凭证都会是有效的。为了防范上述弱点,该公司在Vault的SSH机敏信息引擎加入allow_empty_principals组态,并默认为关闭,但需要维持兼容性的用户,仍可更改这项设置以维持向下兼容。

针对这项漏洞的缓解,HashiCorp认为用户应评估处理该弱点而可能产生的风险,若是无法部署新版Vault,应考虑调整SSH机敏信息引擎的字段valid_principals,将其设置为非空值。

热门文章
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
首页
游戏
合作
发现
我的