PT-2025-23499 · Para · Para
Albogdanopublished
·
Publicado
2025-05-30
·
Atualizado
2025-06-02
·
CVE-2025-48955
CVSS v3.1
6.2
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Para anteriores a 1.50.8
Descrição
Existe uma vulnerabilidade no Para, um framework/servidor de backend multitenant para persistência e recuperação de objetos, que expõe tanto chaves de acesso quanto chaves secretas em logs sem mascaramento. Essas credenciais são reutilizadas posteriormente em atribuições de variáveis para persistência, mas não necessitam ser registradas em log para fins de depuração ou saúde do sistema.
Recomendações
Para versões anteriores a 1.50.8, atualize para a versão 1.50.8 para corrigir o problema. Como medida paliativa temporária, considere restringir o acesso aos logs para minimizar o risco de exposição de credenciais. Evite registrar chaves de acesso e secretas em log para fins de depuração ou saúde do sistema até que o problema seja resolvido.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Para