Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenBao (CVE-2025-55003)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/08/2025
Última modificación:
12/08/2025

Descripción

OpenBao existe para proporcionar una solución de software que permite gestionar, almacenar y distribuir datos confidenciales, como secretos, certificados y claves. En las versiones 2.3.1 y anteriores, el sistema de autenticación multifactor (MFA) de inicio de sesión de OpenBao permite aplicar la MFA mediante contraseñas de un solo uso basadas en tiempo (TOTP). Gracias a la normalización aplicada por la librería TOTP subyacente, se aceptaron códigos que podían contener espacios en blanco. Estos espacios en blanco podían eludir la limitación de velocidad interna del método de MFA y permitir la reutilización de códigos de MFA existentes. Este problema se solucionó en la versión 2.3.2. Para solucionarlo, el uso de cuotas de limitación de velocidad puede limitar la capacidad de un atacante para explotar esta vulnerabilidad: https://openbao.org/api-docs/system/rate-limit-quotas/.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openbao:openbao:*:*:*:*:*:*:*:* 2.3.2 (excluyendo)