← volver
CVE-2025-55000mediumCWE-156

OpenBao TOTP Secrets Engine Enables Code Reuse

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 6.5epss 0.2%
probabilidad de explotación
0.2%top 89% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

El mecanismo TOTP de OpenBao acepta el mismo código de autenticación varias veces en lugar de una sola, permitiendo que alguien que obtenga un código válido lo reutilice para acceso no autorizado. Esto debilita la seguridad de las contraseñas únicas basadas en tiempo.

Detalle técnico

El mecanismo TOTP de OpenBao en versiones 0.1.0-2.3.1 no cumple validación estricta de uso único de contraseñas únicas basadas en tiempo debido a normalización inesperada en la biblioteca TOTP subyacente, permitiendo ataques de repetición de código. Un atacante con acceso a un código TOTP válido puede reproducirlo múltiples veces contra el endpoint de verificación privilegiado. La mitigación requiere normalizar todos los códigos antes de enviarlos al endpoint de OpenBao.

Resumen generado y traducido por IA a partir de la descripción oficial.
OpenBao exists to provide a software solution to manage, store, and distribute sensitive data including secrets, certificates, and keys. In versions 0.1.0 through 2.3.1, OpenBao's TOTP secrets engine could accept valid codes multiple times rather than strictly-once. This was caused by unexpected normalization in the underlying TOTP library. To work around, ensure that all codes are first normalized before submitting to the OpenBao endpoint. TOTP code verification is a privileged action; only trusted systems should be verifying codes.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Productos afectados
openbao · openbao