PT-2025-43404 · Openbao+1 · Openbao+1

CVE-2025-62513

·

Publicado

2025-10-22

·

Atualizado

2026-07-30

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenBao de 2.2.0 a 2.4.1
Descrição O OpenBao, um sistema de gerenciamento de segredos baseado em identidade e de código aberto, sofreu uma regressão em sua funcionalidade de log de auditoria. Corpos HTTP brutos de determinados endpoints não foram devidamente ocultados, levando a uma potencial divulgação de informações. Especificamente, ao utilizar a funcionalidade ACME do PKI, códigos de desafio de verificação ACME de curta duração foram vazados nos logs de auditoria. Além disso, ao utilizar a funcionalidade de emissor OIDC, códigos de resposta de autenticação e token, juntamente com claims, poderiam ser expostos nos logs de auditoria. Os códigos de verificação ACME vazados possuem utilidade de longo prazo limitada, pois expiram após a verificação ou conclusão do desafio. Plugins de terceiros também podem ser afetados. A questão envolve o tratamento inadequado de corpos HTTP e impacta o processo de ocultação (com HMAC) dentro do log de auditoria.
Recomendações Atualize para a versão 2.4.2 do OpenBao para corrigir este problema. Caso não utilize a funcionalidade ACME ou a de emissor OIDC, você não será impactado.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15603
BIT-OPENBAO-2025-62513
CVE-2025-62513
GHSA-GHFH-FMX4-26H8
GO-2025-4049
OPENSUSE-SU-2025:15663-1
OPENSUSE-SU-2025:15710-1
OPENSUSE-SU-2026:21483-1

Produtos afetados

Openbao
Red Os