OpenBao существует для предоставления программного решения для управления, хранения и распространения конфиденциальных данных, включая секр…
OpenBao существует для предоставления программного решения для управления, хранения и распространения конфиденциальных данных, включая секреты, сертификаты и ключи. OpenBao перед v2.3.0 может утечка конфиденциальной информации в журналах при обработке неправильно сформированных данных. Это отдельно от более раннего HCSEC-2025-09 / CVE-2025-4166. Эта проблема была исправлена в OpenBao v2.3.0 и позже. Как и в случае с HCSEC-2025-09, нет никакого известного обходного движения, кроме как для обеспечения правильно отформатированных запросов от всех клиентов.
Продукт записывает конфиденциальные сведения в файл журнала.
https://cwe.mitre.org/data/definitions/532.html →Открыть в коллекции CWE →Злоумышленник направляет случайные, некорректные или иным образом неожиданные сообщения целевому приложению и наблюдает за возвращаемыми журналами или сообщениями об ошибках приложения. Злоумышленник изначально не знает, как цель реагирует на отдельные сообщения, однако, перебирая большое количество вариантов сообщений, он может найти вариант, вызывающий желаемое поведение. В данной атаке целью фаззинга является наблюдение за журналом и сообщениями об ошибках приложения, хотя фаззинг цели иногда также может приводить к переходу цели в нестабильное состояние и её аварийному завершению.
https://capec.mitre.org/data/definitions/215.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| Отслеживается | ||
| golang-github-go-viper-mapstructure | Отслеживается | |
| openbao | Отслеживается | |
| openbao | * | Отслеживается |