Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OneLogin AD Connector (CVE-2025-34062)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
01/07/2025
Última modificación:
03/07/2025

Descripción

Existe una vulnerabilidad de divulgación de información en las versiones de OneLogin AD Connector anteriores a la 6.1.5 a través del endpoint /api/adc/v4/configuration. Un atacante con acceso a un directory_token válido (que puede obtenerse de las claves de registro del host o de registros protegidos incorrectamente) puede obtener una respuesta de texto sin formato que divulgue credenciales confidenciales. Estas pueden incluir una clave de API, claves de acceso y secretas de AWS IAM, y una clave de firma JWT codificada en base64 utilizada en la configuración del IdP de SSO del inquilino.