PT-2025-39867 · Vasion+1 · Vasion Print Application+2
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Vasion Print (anteriormente PrinterLogic) Virtual Appliance Host versões anteriores à 25.1.102
Vasion Print Application versões anteriores à 25.1.1413
Descrição
O Vasion Print Virtual Appliance Host e o Application contêm uma chave privada embutida para a Autoridade Certificadora (CA) da PrinterLogic e uma senha embutida nos arquivos de configuração do produto. O cliente Windows inclui o certificado da CA, sua chave privada associada e outras configurações sensíveis, como uma senha configurada, diretamente em arquivos de configuração distribuídos, como
clientsettings.dat e defaults.ini. Um atacante que obtenha acesso a esses arquivos poderia se passar pela CA, assinar certificados arbitrários confiáveis pelo cliente Windows, interceptar ou descriptografar comunicações protegidas por TLS e conduzir ataques man-in-the-middle ou de falsificação de identidade contra as comunicações de rede do produto.Recomendações
Atualize o Vasion Print Virtual Appliance Host para a versão 25.1.102 ou posterior.
Atualize o Vasion Print Application para a versão 25.1.1413 ou posterior.
Exploit
Correção
Insufficiently Protected Credentials
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Printerlogic Certificate Authority
Vasion Print Application
Vasion Print Virtual Appliance Host