CVE-2026-92794
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 7.5
- EPSS
- —
- CWE
- CWE-862
- KEV Durumu
- Hayır
OpenSign 2.41.3 sürümüne kadar, tek seferlik parola doğrulaması devre dışı bırakıldığında getDocument bulut işlevinde çağırıcı kimliğini doğrulamada başarısız olur. Saldırganlar, misafir imzalama bağlantılarından bir belge tanımlayıcısı sağlayarak, kimlik doğrulaması olmadan tüm imzalayıcıların bilgilerini, gönderici kimliğini ve geçerli indirme tokenlarını içeren tam belge ayrıntılarını alabilir.
Orijinal açıklama (İngilizce)
OpenSign through 2.41.3 fails to validate caller identity in the getDocument cloud function when one-time-password verification is disabled. Attackers can supply a document identifier from guest signing links to retrieve complete document details including all signers' information, sender identity, and valid download tokens without authentication.
Referanslar
- https://github.com/OpenSignLabs/OpenSign
- https://github.com/OpenSignLabs/OpenSign/blob/v2.41.0/apps/OpenSignServer/cloud/parsefunction/getDocument.js#L20-L32
- https://github.com/OpenSignLabs/OpenSign/issues/2218
- https://www.vulncheck.com/advisories/opensign-through-2.41.3-information-disclosure-via-getdocument
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
