Ad

CVE-2025-13357

HIGH CVSS 3.1: 7,4 EPSS 0.54%
Обновлено 10 декабря 2025
Hashicorp
Параметр Значение
CVSS 7,4 (HIGH)
Уязвимые версии 4.2.0 — 5.5.0
Устранено в версии 5.5.0
Тип уязвимости CWE-1188
Поставщик Hashicorp
Публичный эксплойт Нет

Поставщик Terraform Vault неправильно установил для параметра Deny_null_bind по умолчанию для метода аутентификации LDAP значение false по умолчанию, что потенциально может привести к небезопасной конфигурации. Если базовый сервер LDAP разрешает анонимные или неаутентифицированные привязки, это может привести к обходу аутентификации. Эта уязвимость CVE-2025-13357 исправлена ​​в Vault Terraform Provider v5.5.0.

Показать оригинальное описание (EN)

Vault’s Terraform Provider incorrectly set the default deny_null_bind parameter for the LDAP auth method to false by default, potentially resulting in an insecure configuration. If the underlying LDAP server allowed anonymous or unauthenticated binds, this could result in authentication bypass. This vulnerability, CVE-2025-13357, is fixed in Vault Terraform Provider v5.5.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Hashicorp Terraform_Provider
cpe:2.3:a:hashicorp:terraform_provider:*:*:*:*:*:vault:*:*
4.2.0 5.5.0