Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OneLogin AD Connector (CVE-2025-34064)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
01/07/2025
Última modificación:
03/07/2025

Descripción

Una configuración incorrecta de la infraestructura en la nube en OneLogin AD Connector provoca el envío de datos de registro a un bucket S3 codificado (onelogin-adc-logs-production) sin validar su propiedad. Un atacante que registre este bucket no reclamado puede empezar a recibir archivos de registro de otros inquilinos de OneLogin. Estos registros pueden contener datos confidenciales, como tokens de directorio, metadatos de usuario y configuración del entorno. Esto facilita la filtración de secretos entre inquilinos, lo que podría permitir la recuperación de claves de firma JWT y la suplantación de identidad de usuarios.