PT-2025-15271 · Philips · Advanced Visualization Workspace+1
CVE-2025-3426
·
Publicado
2025-04-07
·
Atualizado
2025-04-08
CVSS v4.0
7.2
Alta
| Vetor | AV:L/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/S:P/AU:Y/R:U/V:C/RE:M/U:Green |
Nome do Software Vulnerável e Versões Afetadas
Intellispace Portal versões 12 e anteriores
Advanced Visualization Workspace versão 15
Descrição
O problema está relacionado à falta de mecanismos de proteção nos binários do Intellispace Portal, possibilitando que atacantes realizem engenharia reversa na aplicação. Isso pode levar à descoberta de informações sensíveis, falhas na lógica de negócio e outras vulnerabilidades. Especificamente, um atacante pode identificar credenciais embutidas no código no arquivo PortalUsersDatabase.dll, que contém definição de remoting .NET. As funções
CreateAdmin e CreateService na classe Users contêm senhas criptografadas embutidas no código juntamente com seus respectivos sais, definidos pela função SetInitialPasswordAndSalt.Recomendações
Para as versões 12 e anteriores do Intellispace Portal, considere implementar ofuscação de código e mecanismos de proteção para prevenir engenharia reversa.
Para a versão 15 do Advanced Visualization Workspace, restrinja o acesso ao namespace
PortalUsersDatabase e à classe Users para minimizar o risco de exploração.
Como medida temporária (workaround), considere desativar as funções CreateAdmin e CreateService até que um patch esteja disponível.
Evite utilizar as senhas criptografadas e sais embutidos no código nas funções afetadas até que o problema seja resolvido.Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Advanced Visualization Workspace
Intellispace Portal