PT-2025-22650 · Megabip · Megabip

·

CVE-2025-3895

·

Publicado

2025-05-23

·

Atualizado

2025-05-23

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões do MegaBIP anteriores à 5.20
Descrição O problema origina-se da geração de tokens de redefinição de senha no software MegaBIP, que utiliza um espaço reduzido de valores aleatórios combinado com um valor consultável. Isso permite que um atacante não autenticado, que conheça os nomes de login dos usuários, realize força bruta nesses tokens e altere as senhas das contas, incluindo aquelas pertencentes a administradores.
Recomendações Para versões anteriores à 5.20, atualize para a versão 5.20 para corrigir este problema. Como medida temporária, considere restringir o acesso à funcionalidade de redefinição de senha até que a atualização seja aplicada. Evite utilizar o recurso de redefinição de senha com valores consultáveis até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3895

Produtos afetados

Megabip