# OpenBao HTTP原始内容泄露漏洞
## 概述
OpenBao 是一个开源的身份认证型秘密管理平台。在版本 2.2.0 至 2.4.1 中,其审计日志功能出现了一个回归问题,导致某些端点的原始 HTTP 请求体未被正确脱敏(未进行 HMAC 处理),从而可能泄露敏感信息。
## 影响版本
- **受影响版本:** 2.2.0 到 2.4.1
## 漏洞细节
- **ACME 功能(PKI 子系统):** 短期生效的 ACME 验证挑战码可能被记录在审计日志中且未脱敏。
- **OIDC Issuer 功能(身份子系统):** 认证与令牌响应码及用户声明(claims)可能被泄漏在审计日志中。
## 漏洞影响
- ACME 验证挑战码在过期后不可用,因此泄露后的长期危害有限。
- OIDC 相关的令牌响应码和 claims 泄露可能影响身份认证安全性,特别是如果攻击者能够访问审计日志则可能造成中间人攻击或身份冒充等风险。
## 修复信息
- **已修复版本:** OpenBao 2.4.2
- **修复方式:** 修复了审计日志中 HTTP 请求体的脱敏逻辑,防止敏感字段明文泄露。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: OpenBao leaks HTTPRawBody in Audit Logs · Advisory · openbao/openbao · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: Refactor audit log formatting due to copy (#2002) · openbao/openbao@cc2c476 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读暂无评论