PT-2025-31199 · Sandboxie · Sandboxie
Love-Code-Yeyixiao
·
Publicado
2025-07-29
·
Atualizado
2025-08-04
·
CVE-2025-54422
CVSS v4.0
6.9
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Sandboxie 1.16.1 e anteriores
Descrição
O Sandboxie é um software de isolamento baseado em sandbox para sistemas operacionais Windows NT de 32 e 64 bits. Existe uma falha crítica de segurança nos mecanismos de tratamento de senhas. Durante a criação de uma sandbox criptografada, as senhas do usuário são transmitidas via memória compartilhada, potencialmente expondo-as à interceptação. O problema é particularmente severo durante operações de modificação de senha, nas quais as senhas antiga e nova são passadas como argumentos de linha de comando em texto simples para o processo
Imbox, sem criptografia ou ofuscação. Isso permite que qualquer processo dentro da sessão do usuário, incluindo processos não privilegiados, recupere essas credenciais sensíveis lendo os argumentos de linha de comando, contornando os requisitos de privilégio padrão.Recomendações
Atualize o Sandboxie para a versão 1.16.2 ou posterior.
Exploit
Correção
Cleartext Storage of Sensitive Information
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sandboxie