CVE-2025-13432CVE-2025-13432是HashiCorp Terraform Enterprise中的一个权限控制漏洞。该漏洞允许具有特定但权限不足的用户在工作区中创建Terraform状态版本。由于权限验证不充分,攻击者可以利用此漏洞绕过正常的访问控制流程,潜在地修改基础设施配置。攻击成功后,攻击者创建的状态版本可能在后续的plan操作中被批准执行(由具有审批权限的用户审批或自动应用),从而导致基础设施被恶意修改。此漏洞影响Terraform Enterprise的多个版本,需要及时更新到安全版本以防止潜在的安全风险。
Terraform Enterprise的工作区状态版本管理功能存在权限验证缺陷。系统未能正确验证用户对工作区的写访问权限,允许低权限用户创建状态版本。在正常的安全模型中,状态版本的创建应该要求用户具有完整的写权限,但当前实现仅要求用户具有特定但不充分的权限即可执行此操作。攻击者需要首先获得目标工作区的访问权限(至少低权限级别),然后可以直接调用状态版本创建API端点。由于状态版本与Terraform执行计划直接关联,恶意创建的状态版本可能在后续的plan/apply流程中被使用,导致基础设施被未授权修改。漏洞的根本原因在于权限检查逻辑中的条件判断不完整,未能正确验证用户是否具有足够的工作区写权限。