Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

El CEO de Databricks dice que SaaS no está muerto, pero la IA pronto lo hará inútil

ChatGPT anuncia | Crisis tecnológica

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»OneLogin Bug Attatcher Utilice la clave API para robar secretos OIDC y suplorzando la aplicación
Identidad

OneLogin Bug Attatcher Utilice la clave API para robar secretos OIDC y suplorzando la aplicación

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comoctubre 1, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

1 de octubre de 2025Ravi LakshmananSeguridad de vulnerabilidad / API

Se revela una solución de identidad de identidad y gestión de acceso de identidad (IAM) en la que, bajo ciertas circunstancias, los secretos del cliente pueden estar expuestos para aplicaciones sensibles de OpenID Connect (OIDC), si se explotan sin problemas.

A la vulnerabilidad rastreada como CVE-2025-59363 se le ha asignado un puntaje CVSS de 7.7 de 10.0. Se dice que este es el caso de transferencias de recursos falsos entre las esferas (CWE-669), donde los programas cruzan perímetros de seguridad y obtienen acceso no autorizado a datos o funciones confidenciales.

CVE-2025-59363 «Los atacantes con credenciales de API válidas les permiten enumerar y recuperar secretos del cliente para todas las aplicaciones OIDC dentro del inquilino OneLogin de una organización».

Servicio de retención de DFIR

Identity Security dijo que el problema proviene del hecho de que el valor Client_Secret en la respuesta API contiene metadatos relacionados con la aplicación en la cuenta OneLogin, y el punto final que enumera la aplicación (/API/2/APP) está configurado para devolver más datos de los esperados.

Aquí están los pasos para sacar un ataque:

Los atacantes autentican los tokens de acceso de solicitud utilizando credenciales de API de Onelogin válidas (ID de cliente y secreto)/API/2/App Endpoints para enumerar todas las aplicaciones

La explotación exitosa de los fallas permitirá a un atacante con credenciales de API de OneLogin válidas para recuperar los secretos del cliente para todas las aplicaciones OIDC configuradas dentro del inquilino de OneLogin. Armados con este acceso, los actores de amenaza pudieron aprovechar los secretos expuestos para hacerse pasar por usuarios y acceder a otras aplicaciones, brindando oportunidades para el movimiento lateral.

OneLogin Control de acceso basado en roles (RBAC) otorga acceso al punto final que extiende la clave API. Esto significa que puede acceder a puntos finales confidenciales a través de la plataforma utilizando credenciales comprometidas. Además, el interés compuesto es la falta de direcciones IP que permiten las direcciones IP, lo que permite a los atacantes explotar los defectos de cualquier parte del mundo, dice Clutch.

Kit de construcción cis

Tras la divulgación responsable el 18 de julio de 2025, la vulnerabilidad se abordó en OneLogin 2025.3.0. No hay evidencia de que este problema haya sido mal utilizado en la naturaleza.

«Los proveedores de identidad actúan como la columna vertebral de la arquitectura de seguridad empresarial», dijo Clutch Security. «Las vulnerabilidades en estos sistemas pueden tener un efecto en cascada en la pila de tecnología, lo que hace que la estricta seguridad de la API sea esencial».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleMeta planea vender anuncios específicos basados ​​en datos de chat de IA
Next Article Las violaciones de datos en la aerolínea canadiense WestJet afectan a 12 millones de pasajeros
corp@blsindustriaytecnologia.com
  • Website

Related Posts

UNC3886 vinculado a China apunta al sector de telecomunicaciones de Singapur con ciberespionaje

febrero 9, 2026

SolarWinds Web Help Desk explotado por RCE en un ataque de varias etapas contra servidores públicos

febrero 9, 2026

AI Skill Malware, 31Tbps DDoS, Notepad++ Hack, LLM Backdoors and More

febrero 9, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

El CEO de Databricks dice que SaaS no está muerto, pero la IA pronto lo hará inútil

ChatGPT anuncia | Crisis tecnológica

UNC3886 vinculado a China apunta al sector de telecomunicaciones de Singapur con ciberespionaje

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.