V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-59043
ANC
Высокий

OpenBao — это система управления секретами, основанная на идентификации. В версиях OpenBao до 2.4.1 после декодирования JSON‑объекты могут …

CVSS
7.5
Высокий
EPSS
0.01
p46
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

OpenBao — это система управления секретами, основанная на идентификации. В версиях OpenBao до 2.4.1 после декодирования JSON‑объекты могут потреблять заметно больше памяти, чем их сериализованный размер, позволяя достичь коэффициента использования памяти ≈35 (аналог zip‑bomb). Это позволяет обойти параметр **max_request_size**, предназначенный для защиты от атак отказа в обслуживании. Тело запроса разбирается в map[string]interface{} (http/logical.go строка 50) очень рано в цепочке обработки запросов, до аутентификации, поэтому неавторизованный атакующий может отправить специально сформированный JSON‑объект и вызвать крах процесса из‑за нехватки памяти. Кроме того, при большом числе строк в запросе подсистема аудита может потреблять значительные ресурсы CPU.\n\nДополнительные технические детали из контекста: был введён новый параметр **max_request_json_complexity** (по умолчанию 10000) — ограничение количества токенов в JSON‑теле запроса, которое используется для оценки потенциального расхода памяти при распаковке. При превышении лимита команда git rejects JSON‑тела, потребляющие слишком много RAM. Также в коде была добавлена проверка и удаление конфликтующих файлов/символических ссылок перед записью LFS‑объектов.\n\nИсточники:\n - [1] https://github.com/openbao/openbao/security/advisories/GHSA-g46h-2rq9-gw5m\n - [2] https://github.com/openbao/openbao/pull/1756\n - [3] https://github.com/openbao/openbao/commit/d418f238bc99adc72c73109faf574cc2b672880c\n - [4] https://github.com/openbao/openbao/blob/788536bd3e10818a7b4fb00aac6affc23388e5a9/http/logical.go#L50

Теги · CWE
Без аутентификации
CWE-400
CAPEC-147
CAPEC-227
CAPEC-492
Затронутые продукты
Openbao < 2.4.1
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.007 · p46
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
openbaoОтслеживается
openbao*Отслеживается
Источники данных
ANC
DEB
CVE