Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Docusign (CVE-2024-39344)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
21/08/2024
Última modificación:
26/08/2024

Descripción

Se descubrió un problema en el paquete API de Docusign 8.142.14 para Salesforce. El objeto Apttus_DocuApi__DocusignAuthentication__mdt se instala a través del mercado desde este paquete y almacena cierta información de configuración de una manera que podría verse comprometida. Con la configuración predeterminada cuando se instala para todos los usuarios, se puede acceder al objeto y (a través de sus campos) podría revelar algunas claves. Estos componentes revelados se pueden combinar para crear una sesión válida a través de la API de Docusign. Por lo general, esto comprometerá completamente la cuenta de Docusign porque la sesión es para una cuenta de servicio de administrador y puede tener permiso para volver a autenticarse como usuarios específicos con el mismo flujo de autorización.