Vulnerabilidad en Docusign (CVE-2024-39344)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
21/08/2024
Última modificación:
26/08/2024
Descripción
Se descubrió un problema en el paquete API de Docusign 8.142.14 para Salesforce. El objeto Apttus_DocuApi__DocusignAuthentication__mdt se instala a través del mercado desde este paquete y almacena cierta información de configuración de una manera que podría verse comprometida. Con la configuración predeterminada cuando se instala para todos los usuarios, se puede acceder al objeto y (a través de sus campos) podría revelar algunas claves. Estos componentes revelados se pueden combinar para crear una sesión válida a través de la API de Docusign. Por lo general, esto comprometerá completamente la cuenta de Docusign porque la sesión es para una cuenta de servicio de administrador y puede tener permiso para volver a autenticarse como usuarios específicos con el mismo flujo de autorización.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA



