Механизм TOTP Secrets Engine в Vault и Vault Enterprise (“Vault”) имеет уязвимость, связанную с повторным использованием кода в пределах пе…
Механизм TOTP Secrets Engine в Vault и Vault Enterprise (“Vault”) имеет уязвимость, связанную с повторным использованием кода в пределах периода его действия [1]. Проблема исправлена в Vault Community Edition 1.20.1 и Vault Enterprise 1.20.1, 1.19.7, 1.18.12 и 1.16.23. Кэш использованных кодов TOTP не нормализовал записи, что позволяло злоумышленникам повторно использовать существующие коды путем добавления пробелов. Теперь Vault строго проверяет длину кода TOTP на основе настроенной длины ключа. Клиентам рекомендуется обновить свои системы до указанных версий для устранения уязвимости. Источники: - [1] https://discuss.hashicorp.com/t/hcsec-2025-17-vault-totp-secrets-engine-code-reuse/76036
Продукт получает входные данные от вышестоящего компонента, однако не нейтрализует или некорректно нейтрализует специальные элементы, которые могут быть интерпретированы как пробельные символы при передаче нижестоящему компоненту.
https://cwe.mitre.org/data/definitions/156.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| Отслеживается | ||
| vault | * | Отслеживается |