PT-2025-49277 · Advantech · Wise-Deviceon Server

·

CVE-2025-34256

·

Publicado

2025-12-05

·

Atualizado

2026-01-01

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Servidor Advantech WISE-DeviceOn versões anteriores à 5.4
Descrição O software utiliza um segredo HMAC HS512 estático para assinar JWTs EIRMMToken em todas as instalações. Isso permite que um atacante remoto não autenticado gere JWTs forjados contendo uma claim de e-mail válida, possibilitando a personificação de qualquer conta DeviceOn, incluindo o super administrador root. A exploração bem-sucedida concede controle administrativo total da instância do DeviceOn e permite a execução de código em agentes gerenciados por meio dos recursos de gerenciamento remoto do software. O endpoint da API é vulnerável à aceitação de JWTs forjados. O parâmetro vulnerável é a claim de e-mail dentro do JWT.
Recomendações Versões anteriores à 5.4 devem ser atualizadas. Restrinja o acesso ao software como uma mitigação temporária.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34256

Produtos afetados

Wise-Deviceon Server