Vulnerabilidad en OpenBao (CVE-2025-52893)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
25/06/2025
Última modificación:
26/06/2025
Descripción
OpenBao existe para proporcionar una solución de software que permite gestionar, almacenar y distribuir datos confidenciales, como secretos, certificados y claves. Las versiones anteriores de OpenBao v2.3.0 pueden filtrar información confidencial en los registros al procesar datos malformados. Esto es independiente de la anterior HCSEC-2025-09 / CVE-2025-4166. Este problema se ha corregido en OpenBao v2.3.0 y posteriores. Al igual que con HCSEC-2025-09, no existe una solución alternativa conocida, salvo garantizar que las solicitudes de todos los clientes tengan el formato correcto.
Impacto
Puntuación base 3.x
4.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://discuss.hashicorp.com/t/hcsec-2025-09-vault-may-expose-sensitive-information-in-error-logs-when-processing-malformed-data-with-the-kv-v2-plugin/74717
- https://github.com/go-viper/mapstructure/commit/ed3f92181528ff776a0324107b8b55026e93766a
- https://github.com/go-viper/mapstructure/pull/105
- https://github.com/go-viper/mapstructure/releases/tag/v2.3.0
- https://github.com/openbao/openbao/commit/cf5e920badbf96b41253534a3fd5ff5063bf4b30
- https://github.com/openbao/openbao/security/advisories/GHSA-8f5r-8cmq-7fmq