PT-2025-15053 · Zendto · Zendto
CVE-2025-32352
·
Publicado
2025-04-05
·
Atualizado
2025-04-05
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do ZendTo anteriores a 5.04-7
Descrição
Uma vulnerabilidade de confusão de tipos em lib/NSSAuthenticator.php permite que atacantes remotos contornem a autenticação de usuários com senhas armazenadas como hashes MD5 que podem ser interpretados como números. A solução requer a migração de MD5 para bcrypt.
Recomendações
Para versões anteriores a 5.04-7, migre de MD5 para bcrypt para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao arquivo
lib/NSSAuthenticator.php até que um patch esteja disponível. Evite usar hashes MD5 para armazenamento de senhas nos endpoints de API afetados até que o problema seja resolvido.Exploit
Correção
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zendto