PT-2025-29461 · One Identity · One Identity Password Manager
CVE-2025-27582
·
Publicado
2025-07-14
·
Atualizado
2025-07-14
CVSS v3.1
7.6
Alta
| Vetor | AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
One Identity Password Manager versões anteriores à 5.14.4
Descrição:
A extensão Secure Password no One Identity Password Manager contém uma falha em seu mecanismo de reforço de segurança dentro do navegador kiosk utilizado para o site Password Self-Service. Um atacante que acesse o site Password Self-Service a partir da tela de bloqueio pode contornar as restrições sobre ações privilegiadas navegando para uma página web controlada pelo atacante por meio da função Ajuda. Ao hospedar uma página web manipulada com JavaScript, o atacante pode restaurar e invocar a função
window.print(), iniciando uma caixa de diálogo de impressão com privilégios de SYSTEM. A partir desta caixa de diálogo, o atacante pode explorar funcionalidades padrão do Windows – como o Print to PDF ou o Assistente de Adição de Impressora (Add Printer wizard) – para iniciar um prompt de comando com privilégios de SYSTEM. A exploração bem-sucedida permite que um atacante local com acesso a uma estação de trabalho bloqueada obtenha privilégios de nível SYSTEM, concedendo controle total sobre o dispositivo afetado.Recomendações:
Atualize o One Identity Password Manager para a versão 5.14.4 ou posterior.
Exploit
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
One Identity Password Manager