„`html
Zusammenfassung
CVE-2026-72543 beschreibt eine kritische Insecure Direct Object Reference (IDOR) SicherheitslĂĽcke in OpenSignLabs OpenSign bis Version 2.37.0. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, beliebige Kontaktdatensätze ĂĽber die Parse Cloud-Funktion „getcontact“ abzurufen. Der fehlende Authentifizierungs- und Autorisierungsmechanismus fĂĽhrt zu unbeschränktem Datenzugriff auf personenbezogene Informationen.
Betroffene Systeme
OpenSignLabs OpenSign Version 2.37.0 und frĂĽher sind von dieser Schwachstelle betroffen. Die SicherheitslĂĽcke liegt in der Parse Cloud-Implementierung und betrifft alle Installationen, die diese Version nutzen. Ein aktueller Patch ist bis dato nicht verfĂĽgbar.
Technische Details
Die getcontact-Funktion wird mit useMasterKey-Privileges ausgeführt, wodurch Sicherheitskontrollen umgangen werden. Die fehlende Validierung von Benutzerzugriffsvrechten ermöglicht direkten Zugriff auf Kontaktobjekte durch einfache Parametermodifikation. Angreifer können durch Enumeration systematisch alle Kontaktdatensätze abfragen und auslesen. Die Funktion gibt vollständige Kontaktobjekte inklusive sensibler Felder zurück, ohne vorherige Authentifizierung zu fordern. Dies ist eine klassische IDOR-Vulnerability mit kritischem Datenschutzrisiko.
Empfohlene Massnahmen
- Sofortige Überprüfung aller OpenSign-Installationen auf Version 2.37.0 oder älter
- Deaktivierung der getcontact-Funktion oder Einschränkung des Zugriffs bis zur Verfügbarkeit eines Patches
- Implementierung von Authentifizierungs- und Autorisierungschecks vor Datenzugriff
- ĂśberprĂĽfung der Parse Cloud-Konfiguration auf useMasterKey-Nutzung
- Monitoring von Zugriffen auf die Kontakt-Endpoints zur Erkennung verdächtiger Aktivitäten
- Regelmäßige Sicherheitsaudits der Cloud-Funktionen durchführen
Bewertung
Mit einem CVSS-Score von 7.5 und dem Angriffsvektor Netzwerk stellt diese Sicherheitslücke ein hohes Risiko dar. Die Kombination aus fehlender Authentifizierung, unbeschränktem Datenzugriff und personenbezogenen Informationen erfordert sofortige Handlungen. Die Abwesenheit eines verfügbaren Patches verstärkt die Dringlichkeit von Mitigation-Massnahmen erheblich.
„`