PT-2025-32381 · Openbao+1 · Openbao+1

Cipherboy

·

Publicado

2025-08-08

·

Atualizado

2025-09-12

·

CVE-2025-54999

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenBao de 0.1.0 a 2.3.1
Descrição O OpenBao é uma solução de software projetada para gerenciar, armazenar e distribuir dados sensíveis, incluindo segredos, certificados e chaves. Nas versões 0.1.0 a 2.3.1, a enumeração de usuários era possível ao utilizar o método de autenticação userpass devido a diferenças de tempo entre usuários inexistentes e usuários com credenciais armazenadas. Este problema ocorria independentemente da validade das credenciais fornecidas.
Recomendações A versão 2.3.2 e posteriores do OpenBao resolve este problema. Como solução alternativa, utilize um método de autenticação alternativo. Aplique quotas de limitação de taxa para restringir o número de requisições dentro de um período de tempo específico.

Exploit

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-11277
CVE-2025-54999
GHSA-HH28-H22F-8357
GO-2025-3854
OPENSUSE-SU-2025:15434-1
SUSE-SU-2025:02912-1

Produtos afetados

Openbao
Red Os