„`html
Zusammenfassung
Eine Information Disclosure Schwachstelle in OpenSignLabs OpenSign bis Version 2.37.0 ermöglicht es unauthentifizierten Remote-Angreifern, beliebige Organisationen-Tenant-Datensätze abzurufen. Die Parse Cloud Function „gettenant“ validiert weder die Identität noch die Zugriffsberechtigung des Anfragenden und offenbart sensible Tenant-Konfigurationsdaten.
Betroffene Systeme
- OpenSignLabs OpenSign Version 2.37.0 und frĂĽher
- Alle Installationen mit aktivierter Parse Cloud Function „gettenant“
- Systeme ohne zusätzliche WAF- oder API-Gateway-Schutzmaßnahmen
Technische Details
Die Vulnerability basiert auf fehlender Authentifizierung und Autorisierung in der Cloud Function. Der Parameter „contactId“ wird akzeptiert und verarbeitet, ohne dass:
- Die Identität des Anfragenden überprüft wird
- Berechtigungen validiert werden
- Tenant-Isolation durchgesetzt wird
Ein Angreifer kann durch Enumeration beliebiger contactId-Werte vollständige Tenant-Konfigurationen auslesen, einschließlich Organisationsmetadaten, API-Keys und weitere sensible Daten.
Empfohlene Massnahmen
- SofortmaĂźnahmen: Parse Cloud Functions mit Authentication-Middleware schĂĽtzen
- Validierung: contactId-Parameter gegen Organisationszugehörigkeit validieren
- Netzwerk: API-Endpoints durch WAF oder API-Gateway mit Zugriffskontrolle schĂĽtzen
- Monitoring: Logs auf verdächtige gettenant-Aufrufe analysieren
- Update: Auf eine gepatchte Version aktualisieren (sobald verfĂĽgbar)
Bewertung
CVSS Score: 7.5 (High)
Die hohe Bewertung reflektiert die unbegrenzte Möglichkeit zur Offenlegung sensibler Organisationsdaten ohne Authentifizierung. Mit Angriffsvektor „Network“ ist kein lokaler Zugriff erforderlich. Derzeit liegt kein Patch vor, weshalb MitigationsmaĂźnahmen prioritär sind.
„`