PT-2025-32379 · Openbao+1 · Openbao+1

Cipherboy

·

Publicado

2025-08-08

·

Atualizado

2025-09-12

·

CVE-2025-54996

CVSS v2.0

8.3

Alta

VetorAV:N/AC:L/Au:M/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do OpenBao 2.3.1 e inferiores
Descrição O OpenBao é uma solução de software para gerenciamento, armazenamento e distribuição de dados sensíveis. Nas versões afetadas, contas com acesso a sistemas de entidades de identidade altamente privilegiados em namespaces root poderiam elevar seu escopo diretamente para a política root. O sistema de identidade permitia a adição de políticas arbitrárias com concessões de capacidades em caminhos arbitrários, mas a política root era restrita à geração manual. A política root global não era acessível a partir de namespaces filhos.
Recomendações Versões do OpenBao anteriores à 2.3.2: Atualize para a versão 2.3.2 ou posterior para resolver este problema. Como solução temporária, o uso de denied parameters em qualquer política que tenha acesso aos endpoints de identidade afetados (em identity entities) pode ser suficiente para impedir este tipo de ataque.

Exploit

Correção

Incorrect Privilege Assignment

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-11283
CVE-2025-54996
GHSA-VF84-MXRQ-CRQC
GO-2025-3857
OPENSUSE-SU-2025:15434-1
OPENSUSE-SU-2025:15460-1
SUSE-SU-2025:02912-1

Produtos afetados

Openbao
Red Os