OpenBao — это система управления секретами на основе личных данных с открытым исходным кодом. До версии 2.5.4 в методе аутентификации Kerberos OpenBao в обработчике GET или при предоставлении заголовка «Authorization: Negotiate» ответ включает объект «логический.Auth» в дополнение к сообщению об ошибке. В результате токены создаются только с политикой по умолчанию, сроком жизни по умолчанию и без информации об объекте, которая скрыта возвращаемым сообщением об ошибке.
Никакого доступа к этим токенам со стороны вызывающей стороны не происходит, и токен аутентификации никогда не становится доступным за пределами `sys/raw`. Это исправлено в OpenBao v2.5.4. В качестве обходного пути пользователи могут установить квоту ограничения скорости, чтобы ограничить создание этих путей.
Поскольку путь не аутентифицирован, запретить доступ к нему невозможно.
Показать оригинальное описание (EN)
OpenBao is an open source identity-based secrets management system. Prior to version 2.5.4, in OpenBao's Kerberos auth method on the `GET` handler, or when an `Authorization: Negotiate` header is supplied, the response is includes a `logical.Auth` object in addition to an error message. This results in tokens being created with only the default policy, default TTL, and no entity information, which are hidden by the returned error message. No access to these tokens by the caller occurs and the authentication token is not ever made accessible outside of `sys/raw`. This is fixed in OpenBao v2.5.4. As a workaround, users may set a rate limit quota to limit the creation of these paths. As the path is unauthenticated, it isn't possible to deny access to it.
Характеристики атаки
Последствия
Строка CVSS v3.1