Vulnerabilidad en OpenBao (CVE-2025-54996)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
09/08/2025
Última modificación:
12/08/2025
Descripción
OpenBao existe para proporcionar una solución de software que permite gestionar, almacenar y distribuir datos confidenciales, como secretos, certificados y claves. En las versiones 2.3.1 y anteriores, las cuentas con acceso a sistemas de entidades de identidad con privilegios elevados en espacios de nombres raíz podían ampliar su alcance directamente a la política raíz. Si bien el sistema de identidad permitía añadir políticas arbitrarias, que a su vez podían contener concesiones de capacidad en rutas arbitrarias, la política raíz se limitaba a la generación manual mediante recursos compartidos de claves de recuperación o desbloqueo. La política raíz global no era accesible desde los espacios de nombres secundarios. Este problema se solucionó en la versión 2.3.2. Para solucionar esta vulnerabilidad, el uso de "denegated_parameters" en cualquier política que tenga acceso a los endpoints de identidad afectados (en entidades de identidad) podría ser suficiente para impedir este tipo de ataque.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openbao:openbao:*:*:*:*:*:*:*:* | 2.3.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página