Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
OpenSignLabs opensignserver - Missing Authentication for Critical Function
Vulnerability Description
A missing authentication vulnerability in OpenSignLabs opensignserver through 2.37.0 allows an unauthenticated remote attacker to read arbitrary stored documents via the fileupload Parse cloud function. The function mints MASTER_KEY-signed file access tokens for any caller-supplied URL without performing any session check, defeating the only access control protecting stored contract files.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
关键功能的认证机制缺失
Vulnerability Title
OpenSignLabs OpenSign 授权问题漏洞
Vulnerability Description
OpenSignLabs OpenSign是OpenSignLabs组织的一款数字文档签名解决方案。 OpenSignLabs OpenSign 2.37.0及之前版本存在授权问题漏洞,该漏洞源于fileupload Parse cloud function未执行会话检查即为任意调用者提供的URL签发MASTER_KEY签名的文件访问令牌,绕过访问控制,可能导致未经身份验证的远程攻击者读取任意存储的文档。
CVSS Information
N/A
Vulnerability Type
N/A