Update umgehend installieren und Anmeldeinformationen rotieren Schwachstelle in Hashicorp Vault hebelt Verschlüsselung aus

Von Thomas Joos 1 min Lesedauer

Anbieter zum Thema

Hashicorp warnt vor der Schwachstelle CVE-2024-8365, durch die sein Produkt Vault in der Community- und Enterprise-Edition angreifbar ist. Durch eine Regression kann es passieren, dass Vault sensible Token-Daten in Klartext speichert.

Eine Schwachstelle in Hashicorp Vault Community Edition und Vault Enterprise führt dazu, dass sensible Daten unverschlüsselt im Audit-Log abgelegt wurden.(Bild:  MrPanya - stock.adobe.com)
Eine Schwachstelle in Hashicorp Vault Community Edition und Vault Enterprise führt dazu, dass sensible Daten unverschlüsselt im Audit-Log abgelegt wurden.
(Bild: MrPanya - stock.adobe.com)

HashiCorp informiert über eine Lücke in seinem Produkt Vault. Das zentrale Werkzeug zur Verwaltung sensibler Informationen wie API-Schlüssel, Zertifikate und Passwörter, ist anfällig für eine kritische Regression in den Versionen 1.16.7 bis 1.16.8 der Enterprise Edition sowie 1.17.3 bis 1.17.4 der Community und Enterprise Edition. In diesen Versionen tritt ein Problem auf, bei dem die Hash-Funktionalität für sensible Daten, wie Client-Tokens und Token-Accessoren, im Audit-Log entfernt wurde. Anstatt die sensiblen Informationen zu verschlüsseln, wurden diese im Klartext im Audit-Log gespeichert, was ein erhebliches Sicherheitsrisiko darstellt.

Verschlüsselung bei Hashicorp Vault schlägt fehl

Die Schwachstelle CVE-2024-8365 ist, betrifft die Art und Weise, wie Vault seine Audit-Logs verwaltet. Vault speichert normalerweise alle Anfragen an seine API sowie die entsprechenden Antworten, um eine lückenlose Nachverfolgbarkeit zu gewährleisten. Diese Audit-Logs enthalten jedoch auch sensible Informationen wie Client-Tokens, die normalerweise mit HMAC (Hash-based Message Authentication Code) gesichert sind. Die Regression führt dazu, dass diese Sicherheitsmaßnahme in den betroffenen Versionen entfernt wurde, was dazu führte, dass sensible Daten unverschlüsselt abgelegt wurden.

Das Problem wurde mittlerweile behoben. Die Sicherheitslücke ist in der Version 1.16.9 der Vault Enterprise Edition sowie in der Version 1.17.5 der Vault Community und Enterprise Edition geschlossen. Unternehmen, die Vault in den betroffenen Versionen einsetzen, sollten dringend ein Update auf die aktuellen Versionen durchführen. Nach dem Update empfiehlt es sich, die Audit-Logs sorgfältig zu überprüfen, um festzustellen, ob sensible Informationen ungesichert gespeichert wurden, und alle betroffenen Anmeldeinformationen umgehend zu rotieren.

(ID:50174516)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung