← volver
CVE-2025-55000

OpenBao TOTP Secrets Engine Enables Code Reuse

CVSS 6.5 MEDIUMEPSS 0.2%CWE-156
En resumen

El mecanismo TOTP de OpenBao acepta el mismo código de autenticación varias veces en lugar de una sola, permitiendo que alguien que obtenga un código válido lo reutilice para acceso no autorizado. Esto debilita la seguridad de las contraseñas únicas basadas en tiempo.

Detalle técnico

El mecanismo TOTP de OpenBao en versiones 0.1.0-2.3.1 no cumple validación estricta de uso único de contraseñas únicas basadas en tiempo debido a normalización inesperada en la biblioteca TOTP subyacente, permitiendo ataques de repetición de código. Un atacante con acceso a un código TOTP válido puede reproducirlo múltiples veces contra el endpoint de verificación privilegiado. La mitigación requiere normalizar todos los códigos antes de enviarlos al endpoint de OpenBao.

Resumen generado y traducido por IA a partir de la descripción oficial.
OpenBao exists to provide a software solution to manage, store, and distribute sensitive data including secrets, certificates, and keys. In versions 0.1.0 through 2.3.1, OpenBao's TOTP secrets engine could accept valid codes multiple times rather than strictly-once. This was caused by unexpected normalization in the underlying TOTP library. To work around, ensure that all codes are first normalized before submitting to the OpenBao endpoint. TOTP code verification is a privileged action; only trusted systems should be verifying codes.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Productos afectados
openbao · openbao

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →