Vulnerabilidad en OpenBao (CVE-2025-55003)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/08/2025
Última modificación:
12/08/2025
Descripción
OpenBao existe para proporcionar una solución de software que permite gestionar, almacenar y distribuir datos confidenciales, como secretos, certificados y claves. En las versiones 2.3.1 y anteriores, el sistema de autenticación multifactor (MFA) de inicio de sesión de OpenBao permite aplicar la MFA mediante contraseñas de un solo uso basadas en tiempo (TOTP). Gracias a la normalización aplicada por la librería TOTP subyacente, se aceptaron códigos que podían contener espacios en blanco. Estos espacios en blanco podían eludir la limitación de velocidad interna del método de MFA y permitir la reutilización de códigos de MFA existentes. Este problema se solucionó en la versión 2.3.2. Para solucionarlo, el uso de cuotas de limitación de velocidad puede limitar la capacidad de un atacante para explotar esta vulnerabilidad: https://openbao.org/api-docs/system/rate-limit-quotas/.
Impacto
Puntuación base 3.x
5.70
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openbao:openbao:*:*:*:*:*:*:*:* | 2.3.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página