CVE-2025-32016

Microsoft Identity Web is a library which contains a set of reusable classes used in conjunction with ASP.NET Core for integrating with the Microsoft identity platform (formerly Azure AD v2.0 endpoint) and AAD B2C. This vulnerability affects confidential client applications, including daemons, web apps, and web APIs. Under specific circumstances, sensitive information such as client secrets or certificate details may be exposed in the service logs of these applications. Service logs are intended to be handled securely. Service logs generated at the information level or credential descriptions containing local file paths with passwords, Base64 encoded values, or Client secret. Additionally, logs of services using Base64 encoded certificates or certificate paths with password credential descriptions are also affected if the certificates are invalid or expired, regardless of the log level. Note that these credentials are not usable due to their invalid or expired status. To mitigate this vulnerability, update to Microsoft.Identity.Web 3.8.2 or Microsoft.Identity.Abstractions 9.0.0.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) Microsoft Identity Web es una librería que contiene un conjunto de clases reutilizables que se utilizan junto con ASP.NET Core para la integración con la plataforma de identidad de Microsoft (anteriormente, endpoint de Azure AD v2.0) y AAD B2C. Esta vulnerabilidad afecta a aplicaciones cliente confidenciales, como daemons, aplicaciones web y API web. En circunstancias específicas, información confidencial, como secretos de cliente o detalles de certificados, puede quedar expuesta en los registros de servicio de estas aplicaciones. Los registros de servicio están diseñados para gestionarse de forma segura. Los registros de servicio generados a nivel de información o descripciones de credenciales contienen rutas de archivos locales con contraseñas, valores codificados en Base64 o secretos de cliente. Además, los registros de servicios que utilizan certificados codificados en Base64 o rutas de certificados con descripciones de credenciales de contraseña también se ven afectados si los certificados no son válidos o han caducado, independientemente del nivel de registro. Tenga en cuenta que estas credenciales no se pueden utilizar debido a su estado no válido o caducado. Para mitigar esta vulnerabilidad, actualice a Microsoft.Identity.Web 3.8.2 o Microsoft.Identity.Abstractions 9.0.0.

09 Apr 2025, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-09 16:15

Updated : 2026-04-15 00:35


NVD link : CVE-2025-32016

Mitre link : CVE-2025-32016

CVE.ORG link : CVE-2025-32016


JSON object : View

Products Affected

No product.

CWE
CWE-532

Insertion of Sensitive Information into Log File