Vulnerabilidad en OneLogin AD Connector (CVE-2025-34062)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
01/07/2025
Última modificación:
03/07/2025
Descripción
Existe una vulnerabilidad de divulgación de información en las versiones de OneLogin AD Connector anteriores a la 6.1.5 a través del endpoint /api/adc/v4/configuration. Un atacante con acceso a un directory_token válido (que puede obtenerse de las claves de registro del host o de registros protegidos incorrectamente) puede obtener una respuesta de texto sin formato que divulgue credenciales confidenciales. Estas pueden incluir una clave de API, claves de acceso y secretas de AWS IAM, y una clave de firma JWT codificada en base64 utilizada en la configuración del IdP de SSO del inquilino.
Impacto
Puntuación base 4.0
5.70
Gravedad 4.0
MEDIA