V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-54997
ANC
Критический

OpenBao предоставляет программное решение для управления, хранения и распространения конфиденциальных данных, включая секреты, сертификаты …

CVSS
9.1
Критический
EPSS
0.00
p26
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

OpenBao предоставляет программное решение для управления, хранения и распространения конфиденциальных данных, включая секреты, сертификаты и ключи. В версиях 2.3.1 и ниже некоторые реализации OpenBao намеренно ограничивают привилегированных операторов API от выполнения системного кода или установления сетевых соединений. Однако эти операторы могут обойти оба ограничения через подсистему аудита, манипулируя префиксами журналов. Это позволяет неавторизованное выполнение кода и доступ к сети, нарушая предполагаемую модель безопасности. Проблема исправлена в версии 2.3.2. Источники: - [1] https://github.com/openbao/openbao/security/advisories/GHSA-xp75-r577-cvhp - [2] https://github.com/openbao/openbao/pull/1634 - [3] https://discuss.hashicorp.com/t/hcsec-2025-14-privileged-vault-operator-may-execute-code-on-the-underlying-host/76033

Теги · CWE
CWE-94
CAPEC-35
CAPEC-77
CAPEC-242
Затронутые продукты
Openbao < 2.3.2
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: H
Высокие (H)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.003 · p26
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-35 · CWE-94
└ через CAPEC-35 · CWE-94
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
openbaoОтслеживается
openbao*Отслеживается
Источники данных
ANC
DEB
CVE
Связанные уязвимости