Asayomu Tech
注目★★★★★GitHub Advisory

OpenBao v2.5.4でACLバイパス脆弱性を修正予定

要約

OpenBaoのマルチテナント機能において、レガシーエンドポイント経由で別テナントのリースを不正に失効・更新できる脆弱性が判明した。`sys/revoke`および`sys/renew`の非公式パスがACLチェックを回避する問題で、リース識別子の漏洩が前提となる。修正はv2.5.4で提供予定。

あなたへの影響

OpenBaoをマルチテナント構成で運用しているチームは、v2.5.4のリリースを注視し。

推奨:適用まではリース識別子の漏洩リスクを最小化する運用対策を検討すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。