PT-2025-29461 · One Identity · One Identity Password Manager

CVE-2025-27582

·

Publicado

2025-07-14

·

Atualizado

2025-07-14

CVSS v3.1

7.6

Alta

VetorAV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: One Identity Password Manager versões anteriores à 5.14.4
Descrição: A extensão Secure Password no One Identity Password Manager contém uma falha em seu mecanismo de reforço de segurança dentro do navegador kiosk utilizado para o site Password Self-Service. Um atacante que acesse o site Password Self-Service a partir da tela de bloqueio pode contornar as restrições sobre ações privilegiadas navegando para uma página web controlada pelo atacante por meio da função Ajuda. Ao hospedar uma página web manipulada com JavaScript, o atacante pode restaurar e invocar a função window.print(), iniciando uma caixa de diálogo de impressão com privilégios de SYSTEM. A partir desta caixa de diálogo, o atacante pode explorar funcionalidades padrão do Windows – como o Print to PDF ou o Assistente de Adição de Impressora (Add Printer wizard) – para iniciar um prompt de comando com privilégios de SYSTEM. A exploração bem-sucedida permite que um atacante local com acesso a uma estação de trabalho bloqueada obtenha privilégios de nível SYSTEM, concedendo controle total sobre o dispositivo afetado.
Recomendações: Atualize o One Identity Password Manager para a versão 5.14.4 ou posterior.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-27582

Produtos afetados

One Identity Password Manager