Hashicorp Consul API 未经认证的访问

medium Web App Scanning 插件 ID 115321

简介

Hashicorp Consul API 未经认证的访问

描述

HashiCorp Consul 在未经认证的情况下暴露其 HTTP API 和 Web UI。如果未启用 ACL,未经认证的远程攻击者可读取服务目录、节点和密钥/值存储(可能包含密码),并注册或取消注册服务。

解决方案

应强制执行身份验证以防止未经授权访问 Hashicorp Consul API 接口。

另见

https://support.hashicorp.com/hc/en-us/articles/22467862184211-Consul-Web-UI-and-API-is-Accessible-Remotely-if-not-Configured-Properly

插件详情

严重性: Medium

ID: 115321

类型: Check Based

发布时间: 2026/7/28

最近更新时间: 2026/7/28

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 5.1

百分位: 0

CVSS v2

风险因素: Medium

基本分数: 6.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

CVSS 分数来源: Tenable

CVSS v4

风险因素: Medium

Base Score: 6.9

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

漏洞信息

CPE: cpe:2.3:a:hashicorp:consul:*:*:*:*:*:*:*:*

参考资料信息