PT-2026-69829 · Git+1 · Opensign+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
opensignserver versões anteriores a 2.37.1
Description
Uma falha de autenticação ausente permite que um invasor remoto não autenticado leia documentos armazenados arbitrariamente. Isso ocorre por meio da função de nuvem Parse
fileupload, que gera tokens de acesso a arquivos assinados com a MASTER KEY para qualquer URL fornecida pelo chamador sem realizar a verificação de sessão. Isso ignora o principal mecanismo de controle de acesso que protege os arquivos de contrato armazenados.Recommendations
Atualize o opensignserver para a versão 2.37.1 ou posterior.
Como medida de mitigação temporária, restrinja o acesso à função de nuvem Parse
fileupload.Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opensign
Opensignserver