Vulnerabilidad en OpenBao (CVE-2025-55001)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/08/2025
Última modificación:
12/08/2025
Descripción
OpenBao existe para proporcionar una solución de software que permite gestionar, almacenar y distribuir datos confidenciales, como secretos, certificados y claves. En las versiones 2.3.1 y anteriores, OpenBao permitía la asignación de políticas y la atribución de MFA según alias de entidad, seleccionados mediante el método de autenticación subyacente. Cuando se utilizaba el parámetro username_as_alias=true en el método de autenticación LDAP, el nombre de usuario proporcionado por el usuario se utilizaba textualmente sin normalización, lo que permitía a un atacante eludir los requisitos de MFA específicos del alias. Este problema se solucionó en la versión 2.3.2. Para solucionarlo, elimine el uso del parámetro username_as_alias=true y actualice los alias de entidad según corresponda.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openbao:openbao:*:*:*:*:*:*:*:* | 2.3.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página