PT-2025-15271 · Philips · Advanced Visualization Workspace+1

CVE-2025-3426

·

Publicado

2025-04-07

·

Atualizado

2025-04-08

CVSS v4.0

7.2

Alta

VetorAV:L/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/S:P/AU:Y/R:U/V:C/RE:M/U:Green
Nome do Software Vulnerável e Versões Afetadas Intellispace Portal versões 12 e anteriores Advanced Visualization Workspace versão 15
Descrição O problema está relacionado à falta de mecanismos de proteção nos binários do Intellispace Portal, possibilitando que atacantes realizem engenharia reversa na aplicação. Isso pode levar à descoberta de informações sensíveis, falhas na lógica de negócio e outras vulnerabilidades. Especificamente, um atacante pode identificar credenciais embutidas no código no arquivo PortalUsersDatabase.dll, que contém definição de remoting .NET. As funções CreateAdmin e CreateService na classe Users contêm senhas criptografadas embutidas no código juntamente com seus respectivos sais, definidos pela função SetInitialPasswordAndSalt.
Recomendações Para as versões 12 e anteriores do Intellispace Portal, considere implementar ofuscação de código e mecanismos de proteção para prevenir engenharia reversa. Para a versão 15 do Advanced Visualization Workspace, restrinja o acesso ao namespace PortalUsersDatabase e à classe Users para minimizar o risco de exploração. Como medida temporária (workaround), considere desativar as funções CreateAdmin e CreateService até que um patch esteja disponível. Evite utilizar as senhas criptografadas e sais embutidos no código nas funções afetadas até que o problema seja resolvido.

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-3426

Produtos afetados

Advanced Visualization Workspace
Intellispace Portal