OpenBao TOTP Secrets Engine Enables Code Reuse
El mecanismo TOTP de OpenBao acepta el mismo código de autenticación varias veces en lugar de una sola, permitiendo que alguien que obtenga un código válido lo reutilice para acceso no autorizado. Esto debilita la seguridad de las contraseñas únicas basadas en tiempo.
El mecanismo TOTP de OpenBao en versiones 0.1.0-2.3.1 no cumple validación estricta de uso único de contraseñas únicas basadas en tiempo debido a normalización inesperada en la biblioteca TOTP subyacente, permitiendo ataques de repetición de código. Un atacante con acceso a un código TOTP válido puede reproducirlo múltiples veces contra el endpoint de verificación privilegiado. La mitigación requiere normalizar todos los códigos antes de enviarlos al endpoint de OpenBao.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →