PT-2025-28899 · Connectwise · Connectwise Psa

Michael Newton

·

Publicado

2025-07-09

·

Atualizado

2025-08-20

·

CVE-2025-7204

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do ConnectWise PSA anteriores à 2025.9
Descrição: Existe uma vulnerabilidade na qual usuários autenticados podem obter acesso a informações sensíveis de usuários. Solicitações específicas à API retornam um objeto de usuário excessivamente verboso, que inclui hashes de senhas criptografadas de outros usuários. Um atacante ou usuário privilegiado poderia usar esses hashes expostos para realizar ataques de força bruta offline ou de dicionário, potencialmente levando ao comprometimento de credenciais e à elevação de privilégios dentro do sistema.
Recomendações: Atualize o ConnectWise PSA para a versão 2025.9 ou posterior.

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00085
CVE-2025-7204

Produtos afetados

Connectwise Psa