PT-2025-22018 · Connectwise · Connectwise Risk Assessment

Ian Lin

+1

·

Publicado

2025-05-19

·

Atualizado

2025-08-13

·

CVE-2025-4876

CVSS v3.1

6.0

Média

VetorAV:L/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas: ConnectWise Risk Assessment (versões afetadas não especificadas)
Descrição: A falha permite que um atacante extraia uma chave de descriptografia AES hardcoded via engenharia reversa do ConnectWise-Password-Encryption-Utility.exe no ConnectWise Risk Assessment. Esta chave está embutida em texto claro dentro do binário e é utilizada em operações criptográficas sem gerenciamento dinâmico de chaves. Uma vez obtida, a chave pode ser utilizada para descriptografar arquivos de entrada CSV utilizados para varredura de rede autenticada.
Recomendações: Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-4876

Produtos afetados

Connectwise Risk Assessment