Поставщик Terraform Vault неправильно установил для параметра Deny_null_bind по умолчанию для метода аутентификации LDAP значение false по умолчанию, что потенциально может привести к небезопасной конфигурации. Если базовый сервер LDAP разрешает анонимные или неаутентифицированные привязки, это может привести к обходу аутентификации. Эта уязвимость CVE-2025-13357 исправлена в Vault Terraform Provider v5.5.0.
Показать оригинальное описание (EN)
Vault’s Terraform Provider incorrectly set the default deny_null_bind parameter for the LDAP auth method to false by default, potentially resulting in an insecure configuration. If the underlying LDAP server allowed anonymous or unauthenticated binds, this could result in authentication bypass. This vulnerability, CVE-2025-13357, is fixed in Vault Terraform Provider v5.5.0.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Hashicorp Terraform_Provider
cpe:2.3:a:hashicorp:terraform_provider:*:*:*:*:*:vault:*:*
|
4.2.0
|
5.5.0
|