PT-2026-94071 · Opensignlabs+1 · Opensign
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenSign versões anteriores a 2.41.4
Descrição
A função de nuvem
getDocument falha ao validar a identidade do chamador quando a verificação de senha de uso único está desativada. Um invasor pode fornecer um identificador de documento obtido de links de assinatura de convidados para recuperar detalhes completos do documento sem autenticação. Essas informações incluem a identidade do remetente, detalhes de todos os signatários e tokens de download válidos.Recomendações
Atualize o OpenSign para a versão 2.41.4 ou posterior.
Como medida de mitigação temporária, habilite a verificação de senha de uso único para a função
getDocument.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opensign