PT-2025-28899 · Connectwise · Connectwise Psa
Michael Newton
·
Publicado
2025-07-09
·
Atualizado
2025-08-20
·
CVE-2025-7204
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Versões do ConnectWise PSA anteriores à 2025.9
Descrição:
Existe uma vulnerabilidade na qual usuários autenticados podem obter acesso a informações sensíveis de usuários. Solicitações específicas à API retornam um objeto de usuário excessivamente verboso, que inclui hashes de senhas criptografadas de outros usuários. Um atacante ou usuário privilegiado poderia usar esses hashes expostos para realizar ataques de força bruta offline ou de dicionário, potencialmente levando ao comprometimento de credenciais e à elevação de privilégios dentro do sistema.
Recomendações:
Atualize o ConnectWise PSA para a versão 2025.9 ou posterior.
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Connectwise Psa