PT-2025-38611 · Vasion+1 · Vasion Print Application+2

·

CVE-2025-34206

·

Publicado

2025-09-19

·

Atualizado

2025-09-20

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Vasion Print (anteriormente PrinterLogic) Virtual Appliance Host and Application (implantações VA e SaaS) (versões afetadas não especificadas)
Descrição O Vasion Print Virtual Appliance Host and Application possui permissões de sistema de arquivos excessivamente permissivas para arquivos em /var/www/efs storage dentro de contêineres Docker. Esses arquivos incluem dados sensíveis, como secrets.env, blobs criptografados com GPG em .secrets, chaves de cliente MySQL e arquivos de sessão da aplicação. Um atacante que obtenha controle ou acesso a qualquer contêiner pode ler ou modificar esses artefatos, potencialmente levando ao roubo de credenciais, Execução Remota de Código (RCE) via APP KEY do Laravel, tomada de controle do Portainer e comprometimento total do sistema.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Cleartext Storage of Sensitive Information

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34206

Produtos afetados

Portainer
Vasion Print Application
Vasion Print Virtual Appliance Host