PT-2024-36553 · Weasis · Weasis

Partywave

·

Publicado

2024-12-13

·

Atualizado

2024-12-17

·

CVE-2024-55557

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Weasis versão 4.5.1
Descrição
O problema diz respeito a uma chave codificada de forma rígida para a criptografia simétrica de credenciais de proxy no arquivo ui/pref/ProxyPrefView.java, localizado no componente weasis-core do Weasis. Essa chave codificada de forma rígida é utilizada para a criptografia simétrica das credenciais de proxy.
Recomendações
Para a versão 4.5.1 do Weasis, considere desativar a criptografia simétrica das credenciais de proxy até que um patch esteja disponível para corrigir o problema da chave codificada. Restrinja o acesso ao arquivo ui/pref/ProxyPrefView.java para minimizar o risco de exploração. Evite usar a chave codificada para a criptografia simétrica das credenciais de proxy no componente afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-55557

Produtos afetados

Weasis