PT-2025-31199 · Sandboxie · Sandboxie

Love-Code-Yeyixiao

·

Publicado

2025-07-29

·

Atualizado

2025-08-04

·

CVE-2025-54422

CVSS v4.0

6.9

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Sandboxie 1.16.1 e anteriores
Descrição O Sandboxie é um software de isolamento baseado em sandbox para sistemas operacionais Windows NT de 32 e 64 bits. Existe uma falha crítica de segurança nos mecanismos de tratamento de senhas. Durante a criação de uma sandbox criptografada, as senhas do usuário são transmitidas via memória compartilhada, potencialmente expondo-as à interceptação. O problema é particularmente severo durante operações de modificação de senha, nas quais as senhas antiga e nova são passadas como argumentos de linha de comando em texto simples para o processo Imbox, sem criptografia ou ofuscação. Isso permite que qualquer processo dentro da sessão do usuário, incluindo processos não privilegiados, recupere essas credenciais sensíveis lendo os argumentos de linha de comando, contornando os requisitos de privilégio padrão.
Recomendações Atualize o Sandboxie para a versão 1.16.2 ou posterior.

Exploit

Correção

Cleartext Storage of Sensitive Information

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54422
GHSA-JP7R-VGV9-43P7

Produtos afetados

Sandboxie