注目★★★★★GitHub Advisory
OpenBao v2.5.4でACLバイパス脆弱性を修正予定
要約
OpenBaoのマルチテナント機能において、レガシーエンドポイント経由で別テナントのリースを不正に失効・更新できる脆弱性が判明した。`sys/revoke`および`sys/renew`の非公式パスがACLチェックを回避する問題で、リース識別子の漏洩が前提となる。修正はv2.5.4で提供予定。
あなたへの影響
OpenBaoをマルチテナント構成で運用しているチームは、v2.5.4のリリースを注視し。
推奨:適用まではリース識別子の漏洩リスクを最小化する運用対策を検討すべき。