BDU:2024-01786 (CVE-2023-0620) — уязвимость компонента MSSQL Database Storage Backend платформ для архивирования корпоративной информации HashiCorp
По данным БДУ ФСТЭК России, по состоянию на 29.05.2025.
Средний — 6.7/10 Устранена
Уязвимость компонента MSSQL Database Storage Backend платформ для архивирования корпоративной информации HashiCorp Vault и Vault Enterprise связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю выполнить произвольные SQL-команды
Кого касается и что делать
- Уязвимое ПО: РЕД ОС (ООО «Ред Софт») — версии 7.3; Vault (Hashi) — версии до 1.11.9, от 1.12.0 до 1.12.5, от 1.13.0 до 1.13.1; Vault Enterprise (Hashi) — версии до 1.11.9, от 1.12.0 до 1.12.5, от 1.13.0 до 1.13.1
- Что делать: уязвимость устранена производителем — применить исправления: discuss.hashicorp.com, repo.red-soft.ru
Сведения об уязвимости
| Идентификаторы | BDU:2024-01786 · CVE-2023-0620 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.7; CVSS 2.0 — 6.5) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права администратора, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость компонента MSSQL Database Storage Backend платформ для архивирования корпоративной информации HashiCorp Vault и Vault Enterprise, позволяющая нарушителю выполнить произвольные SQL-команды |
| Даты | Опубликована: 06.03.2024 · Обновлена ФСТЭК: 29.05.2025 · Выявлена: 29.03.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-89 — непринятие мер по защите структуры запроса SQL (атаки типа "внедрение SQL") |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
Уязвимое ПО
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- Vault (Hashi) — версии до 1.11.9, от 1.12.0 до 1.12.5, от 1.13.0 до 1.13.1 · прикладное ПО информационных систем
- Vault Enterprise (Hashi) — версии до 1.11.9, от 1.12.0 до 1.12.5, от 1.13.0 до 1.13.1 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций
- Для Vault и Vault Enterprise: discuss.hashicorp.com/t/hcsec-2023-12-vault-s-microsoft-s…
- Для РедоС: repo.red-soft.ru/redos/7.3c/x86_64/updates/



