CVE-2025-64761CVE-2025-64761是OpenBao开源秘密管理系统中的一个高危权限提升漏洞。OpenBao是基于身份的秘密管理解决方案。在2.4.4版本之前,特权操作员可以利用身份组(identity group)子系统向组身份组添加根策略(root policy),从而实现权限提升。攻击者可以通过此漏洞将其自身或其他用户的系统权限提升至root级别,获取对整个系统的完全控制权。该漏洞的CVSS评分为7.2,属于高危级别,攻击向量为网络,认证要求为高权限,无需用户交互即可利用。漏洞已于2025年11月25日披露,并已在2.4.4版本中修复。
该漏洞主要涉及OpenBao的身份组子系统权限验证机制存在缺陷。攻击者(具有高权限的操作员)可以通过以下方式利用此漏洞:
1. 访问identity/groups API端点:攻击者需要具有根命名空间中的identity/groups端点访问权限。
2. 策略注入:攻击者可以将根策略添加到组身份组中,从而获得root等效权限。
3. 权限提升场景一:根命名空间中的操作员拥有identity/groups端点访问权限,但本身没有策略访问权限,可以通过添加根策略来提升权限。
4. 权限提升场景二:具有策略访问权限的操作员可以创建或修改现有策略,通过sudo能力授予根等效权限。
漏洞根因在于身份组子系统对策略修改操作缺乏充分的权限校验,允许低权限用户通过组机制获取高危权限。修复版本2.4.4通过加强权限验证解决了此问题。