Уязвимость BDU:2025-13410

Идентификатор: BDU:2025-13410.
Наименование уязвимости: Уязвимость системы контроля доступом Vault и платформы для архивирования корпоративной информации Vault Enterprise, связанная с неограниченным распределением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании.
Описание уязвимости: Уязвимость системы контроля доступом Vault и платформы для архивирования корпоративной информации Vault Enterprise связана с неограниченным распределением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании путем отправки специально сформированного JSON-файла
Уязвимое ПО: Прикладное ПО информационных систем HashiCorp Vault Community Edition до 1.21.0 | Прикладное ПО информационных систем HashiCorp Vault Enterprise до 1.16.27 | Прикладное ПО информационных систем HashiCorp Vault Enterprise до 1.19.11 | Прикладное ПО информационных систем HashiCorp Vault Enterprise до 1.20.5 | Прикладное ПО информационных систем HashiCorp Vault Enterprise до 1.21.0 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 23.10.2025.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)
Возможные меры по устранению:
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
— использование антивирусного программного обеспечения для проверки файлов, полученных из недоверенных источников;
— использование средств межсетевого экранирования для ограничения удалённого доступа к платформе;
— ограничение доступа из внешних сетей (Интернет);
— ограничение доступа к платформе, используя схему доступа по «белым спискам»;
— использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей;
— использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
https://discuss.hashicorp.com/t/hcsec-2025-31-vault-vulnerable-to-denial-of-service-due-to-rate-limit-regression/76710.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2025-12044.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://discuss.hashicorp.com/t/hcsec-2025-31-vault-vulnerable-to-denial-of-service-due-to-rate-limit-regression/76710
https://gist.github.com/N3mes1s/8ff38862cd01bcb36a6b918999739932



