Ένα σοβαρό κενό ασφαλείας στην λύση Διαχείρισης Ταυτότητας και Πρόσβασης (IAM) της One Identity OneLogin, θα μπορούσε να εκθέσει ευαίσθητα μυστικά πελατών εφαρμογών OpenID Connect (OIDC) υπό ορισμένες συνθήκες.
Δείτε επίσης: Το 1Password αποκτά λειτουργία Single Sign-On (SSO)

Η ευπάθεια, που παρακολουθείται ως CVE-2025-59363, έχει λάβει βαθμολογία CVSS 7.7 στα 10.0. Περιγράφεται ως περίπτωση εσφαλμένης μεταφοράς πόρων μεταξύ σφαιρών (CWE-669), η οποία προκαλεί ένα πρόγραμμα να διασχίσει όρια ασφαλείας και να αποκτήσει μη εξουσιοδοτημένη πρόσβαση σε εμπιστευτικά δεδομένα ή λειτουργίες.
Το CVE-2025-59363 “επέτρεψε σε επιτιθέμενους με έγκυρα διαπιστευτήρια API να απαριθμήσουν και να ανακτήσουν μυστικά πελατών για όλες τις εφαρμογές OIDC εντός ενός ενοικιαστή OneLogin μιας οργάνωσης,” ανέφερε η Clutch Security σε μια αναφορά που μοιράστηκε με το The Hacker News.
Το πρόβλημα προκύπτει από το γεγονός ότι το σημείο λίστας εφαρμογών – /api/2/apps – είχε ρυθμιστεί να επιστρέφει περισσότερα δεδομένα από τα αναμενόμενα, συμπεριλαμβανομένων των τιμών client_secret στην απάντηση API μαζί με μεταδεδομένα που σχετίζονται με τις εφαρμογές σε έναν λογαριασμό OneLogin.
Δείτε ακόμα: Επιχειρήσεις: Πολλές δεν λένε στους πελάτες ότι παρακολουθούνται από τρίτους

Τα βήματα για την εκτέλεση της επίθεσης είναι τα εξής:
1. Ο επιτιθέμενος χρησιμοποιεί έγκυρα διαπιστευτήρια API OneLogin (client ID και secret) για να αυθεντικοποιηθεί.
2. Ζητάει διακριτικό πρόσβασης.
3. Καλεί το endpoint /api/2/apps για να απαριθμήσει όλες τις εφαρμογές.
4. Αναλύει την απάντηση για να ανακτήσει μυστικά πελατών για όλες τις εφαρμογές OIDC.
5. Χρησιμοποιεί τα εξαγόμενα μυστικά πελατών για να υποκλέψει εφαρμογές και να αποκτήσει πρόσβαση σε ενσωματωμένες υπηρεσίες.
Η επιτυχής εκμετάλλευση του κενού θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο με έγκυρα διαπιστευτήρια API OneLogin να ανακτήσει μυστικά πελατών για όλες τις εφαρμογές OIDC που έχουν ρυθμιστεί εντός ενός ενοικιαστή OneLogin. Με αυτή την πρόσβαση, ο κακόβουλος χρήστης θα μπορούσε να αξιοποιήσει το εκτεθειμένο μυστικό για να υποκλέψει χρήστες και να αποκτήσει πρόσβαση σε άλλες εφαρμογές, προσφέροντας ευκαιρίες για πλευρική κίνηση.
Ο έλεγχος πρόσβασης βάσει ρόλων (RBAC) του OneLogin χορηγεί στα κλειδιά API ευρεία πρόσβαση σε endpoints, πράγμα που σημαίνει ότι τα παραβιασμένα διαπιστευτήρια θα μπορούσαν να χρησιμοποιηθούν για πρόσβαση σε ευαίσθητα endpoints σε ολόκληρη την πλατφόρμα. Επιπλέον, η έλλειψη λίστας επιτρεπόμενων διευθύνσεων IP καθιστά δυνατή την εκμετάλλευση του κενού από οπουδήποτε στον κόσμο, σημείωσε η Clutch.
Δείτε επίσης: VoidProxy: Νέα phishing υπηρεσία κλέβει credentials

Μετά από υπεύθυνη γνωστοποίηση στις 18 Ιουλίου 2025, το κενό αντιμετωπίστηκε στο OneLogin 2025.3.0, το οποίο κυκλοφόρησε τον περασμένο μήνα, καθιστώντας τις τιμές client_secret του OIDC μη ορατές. Δεν υπάρχουν ενδείξεις ότι το ζήτημα εκμεταλλεύτηκε ποτέ ενεργά.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
