CVE-2025-13357CVE-2025-13357是HashiCorp Vault Terraform Provider中的一个高危安全漏洞。该漏洞源于LDAP认证方法的deny_null_bind参数默认值设置错误,默认值被错误地设置为false而非安全的true。当底层LDAP服务器允许匿名绑定或未认证绑定时,攻击者可以利用此配置缺陷绕过正常的身份认证流程,无需提供有效凭证即可获得系统访问权限。此漏洞影响使用Terraform管理Vault部署的所有用户,CVSS评分7.4,属于高危级别。漏洞已在Vault Terraform Provider v5.5.0版本中修复。
该漏洞的根本原因在于HashiCorp Vault Terraform Provider在配置LDAP认证方法时,对deny_null_bind参数的默认值处理存在缺陷。deny_null_bind是一个关键的安全参数,用于控制是否拒绝空绑定操作。正确的安全配置应将此参数默认设置为true,以防止匿名或空密码绑定。然而,受影响版本将此参数错误地默认为false,导致系统允许null bind操作。攻击者可以利用LDAP服务器的匿名绑定功能,在不知道有效用户名和密码的情况下,通过发送空绑定请求来绕过认证机制。一旦绕过成功,攻击者可以获取Vault中存储的敏感信息,包括密钥、密码、API令牌等机密数据。这种认证绕过可能导致数据泄露、权限提升以及对整个基础设施的未授权访问。