Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenBao (CVE-2025-55001)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/08/2025
Última modificación:
12/08/2025

Descripción

OpenBao existe para proporcionar una solución de software que permite gestionar, almacenar y distribuir datos confidenciales, como secretos, certificados y claves. En las versiones 2.3.1 y anteriores, OpenBao permitía la asignación de políticas y la atribución de MFA según alias de entidad, seleccionados mediante el método de autenticación subyacente. Cuando se utilizaba el parámetro username_as_alias=true en el método de autenticación LDAP, el nombre de usuario proporcionado por el usuario se utilizaba textualmente sin normalización, lo que permitía a un atacante eludir los requisitos de MFA específicos del alias. Este problema se solucionó en la versión 2.3.2. Para solucionarlo, elimine el uso del parámetro username_as_alias=true y actualice los alias de entidad según corresponda.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openbao:openbao:*:*:*:*:*:*:*:* 2.3.2 (excluyendo)