PT-2025-43404 · Openbao+1 · Openbao+1
CVE-2025-62513
·
Publicado
2025-10-22
·
Atualizado
2026-07-30
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenBao de 2.2.0 a 2.4.1
Descrição
O OpenBao, um sistema de gerenciamento de segredos baseado em identidade e de código aberto, sofreu uma regressão em sua funcionalidade de log de auditoria. Corpos HTTP brutos de determinados endpoints não foram devidamente ocultados, levando a uma potencial divulgação de informações. Especificamente, ao utilizar a funcionalidade ACME do PKI, códigos de desafio de verificação ACME de curta duração foram vazados nos logs de auditoria. Além disso, ao utilizar a funcionalidade de emissor OIDC, códigos de resposta de autenticação e token, juntamente com claims, poderiam ser expostos nos logs de auditoria. Os códigos de verificação ACME vazados possuem utilidade de longo prazo limitada, pois expiram após a verificação ou conclusão do desafio. Plugins de terceiros também podem ser afetados. A questão envolve o tratamento inadequado de corpos HTTP e impacta o processo de ocultação (com HMAC) dentro do log de auditoria.
Recomendações
Atualize para a versão 2.4.2 do OpenBao para corrigir este problema.
Caso não utilize a funcionalidade ACME ou a de emissor OIDC, você não será impactado.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openbao
Red Os