PT-2026-70124 · Opensignlabs · Opensign

·

CVE-2026-72549

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenSignLabs OpenSign versões anteriores a 2.37.1
Description Existe um problema de divulgação de informações onde invasores remotos não autenticados podem mapear qualquer endereço de e-mail ou nome de usuário para seu objectId de usuário interno através da função de nuvem Parse getUserId(). A função não realiza a autenticação antes de resolver e retornar o identificador interno, o que permite a enumeração de contas de usuário para facilitar ataques subsequentes.
Recommendations Atualize o OpenSignLabs OpenSign para a versão 2.37.1 ou posterior. Como medida paliativa temporária, restrinja o acesso à função getUserId() até que a atualização seja aplicada.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72549

Produtos afetados

Opensign