{
  "document" : {
    "aggregate_severity" : {
      "text" : "hoch"
    },
    "category" : "csaf_base",
    "csaf_version" : "2.0",
    "distribution" : {
      "tlp" : {
        "label" : "WHITE",
        "url" : "https://www.first.org/tlp/"
      }
    },
    "lang" : "de-DE",
    "notes" : [ {
      "category" : "legal_disclaimer",
      "text" : "Das BSI ist als Anbieter für die eigenen, zur Nutzung bereitgestellten Inhalte nach den allgemeinen Gesetzen verantwortlich. Nutzerinnen und Nutzer sind jedoch dafür verantwortlich, die Verwendung und/oder die Umsetzung der mit den Inhalten bereitgestellten Informationen sorgfältig im Einzelfall zu prüfen."
    }, {
      "category" : "description",
      "text" : "Vault ist ein identitätsbasiertes System zur Verwaltung von Geheimnissen und Verschlüsselung.",
      "title" : "Produktbeschreibung"
    }, {
      "category" : "summary",
      "text" : "Ein entfernter, authentisierter Angreifer kann mehrere Schwachstellen in Hashicorp Vault ausnutzen, um Dateien zu manipulieren, einen Denial of Service Zustand herbeizuführen oder die Kryptographie zu umgehen.",
      "title" : "Angriff"
    }, {
      "category" : "general",
      "text" : "- Appliance",
      "title" : "Betroffene Betriebssysteme"
    } ],
    "publisher" : {
      "category" : "other",
      "contact_details" : "csaf-provider@cert-bund.de",
      "name" : "Bundesamt für Sicherheit in der Informationstechnik",
      "namespace" : "https://www.bsi.bund.de"
    },
    "references" : [ {
      "category" : "self",
      "summary" : "WID-SEC-W-2023-0795 - CSAF Version",
      "url" : "https://wid.cert-bund.de/.well-known/csaf/white/2023/wid-sec-w-2023-0795.json"
    }, {
      "category" : "self",
      "summary" : "WID-SEC-2023-0795 - Portal Version",
      "url" : "https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2023-0795"
    }, {
      "category" : "external",
      "summary" : "Hashicorp Security Advisory vom 2023-03-29",
      "url" : "https://discuss.hashicorp.com/t/hcsec-2023-12-vault-s-microsoft-sql-database-storage-backend-vulnerable-to-sql-injection-via-configuration-file/52080"
    }, {
      "category" : "external",
      "summary" : "Hashicorp Security Advisory vom 2023-03-29",
      "url" : "https://discuss.hashicorp.com/t/hcsec-2023-11-vault-s-pki-issuer-endpoint-did-not-correctly-authorize-access-to-issuer-metadata/52079"
    }, {
      "category" : "external",
      "summary" : "Hashicorp Security Advisory vom 2023-03-29",
      "url" : "https://discuss.hashicorp.com/t/hcsec-2023-10-vault-vulnerable-to-cache-timing-attacks-during-seal-and-unseal-operations/52078"
    } ],
    "source_lang" : "en-US",
    "title" : "Hashicorp Vault: Mehrere Schwachstellen",
    "tracking" : {
      "current_release_date" : "2023-03-29T22:00:00.000+00:00",
      "generator" : {
        "date" : "2024-08-15T17:47:33.957+00:00",
        "engine" : {
          "name" : "BSI-WID",
          "version" : "1.3.5"
        }
      },
      "id" : "WID-SEC-W-2023-0795",
      "initial_release_date" : "2023-03-29T22:00:00.000+00:00",
      "revision_history" : [ {
        "date" : "2023-03-29T22:00:00.000+00:00",
        "number" : "1",
        "summary" : "Initiale Fassung"
      } ],
      "status" : "final",
      "version" : "1"
    }
  },
  "product_tree" : {
    "branches" : [ {
      "branches" : [ {
        "branches" : [ {
          "category" : "product_name",
          "name" : "Hashicorp Vault < 1.13.1",
          "product" : {
            "name" : "Hashicorp Vault < 1.13.1",
            "product_id" : "T026998",
            "product_identification_helper" : {
              "cpe" : "cpe:/a:hashicorp:vault:1.13.1"
            }
          }
        }, {
          "category" : "product_name",
          "name" : "Hashicorp Vault < 1.12.5",
          "product" : {
            "name" : "Hashicorp Vault < 1.12.5",
            "product_id" : "T026999",
            "product_identification_helper" : {
              "cpe" : "cpe:/a:hashicorp:vault:1.12.5"
            }
          }
        }, {
          "category" : "product_name",
          "name" : "Hashicorp Vault < 1.11.9",
          "product" : {
            "name" : "Hashicorp Vault < 1.11.9",
            "product_id" : "T027000",
            "product_identification_helper" : {
              "cpe" : "cpe:/a:hashicorp:vault:1.11.9"
            }
          }
        } ],
        "category" : "product_name",
        "name" : "Vault"
      } ],
      "category" : "vendor",
      "name" : "Hashicorp"
    } ]
  },
  "vulnerabilities" : [ {
    "cve" : "CVE-2023-25000",
    "notes" : [ {
      "category" : "description",
      "text" : "Es existiert eine Schwachstelle in Hashicorp Vault. Diese ist auf einen Fehler in der Implementierung eines Kryptoalgorithmus zurückzuführen. Ein entfernter, authentisierter Angreifer kann diese Schwachstelle ausnutzen, um die Kryptographie zu umgehen."
    } ],
    "release_date" : "2023-03-29T22:00:00.000+00:00",
    "title" : "CVE-2023-25000"
  }, {
    "cve" : "CVE-2023-0665",
    "notes" : [ {
      "category" : "description",
      "text" : "Es existiert eine Schwachstelle in Hashicorp Vault. Diese ist auf einen Fehler in der Komponente \"PKI Mount\" zurückzuführen. Ein entfernter, authentisierter Angreifer kann diese Schwachstelle ausnutzen, um einen Denial of Service Zustand herbeizuführen."
    } ],
    "release_date" : "2023-03-29T22:00:00.000+00:00",
    "title" : "CVE-2023-0665"
  }, {
    "cve" : "CVE-2023-0620",
    "notes" : [ {
      "category" : "description",
      "text" : "Es existiert eine Schwachstelle in Hashicorp Vault. Es besteht die Möglichkeit mithilfe der Konfigurationsdatei der SQL-Datenbank eine SQL-Injection durchzuführen. Ein entfernter, authentisierter Angreifer kann diese Schwachstellen ausnutzen, um Dateien zu manipulieren."
    } ],
    "release_date" : "2023-03-29T22:00:00.000+00:00",
    "title" : "CVE-2023-0620"
  } ]
}