PT-2025-38611 · Vasion+1 · Vasion Print Application+2
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Vasion Print (anteriormente PrinterLogic) Virtual Appliance Host and Application (implantações VA e SaaS) (versões afetadas não especificadas)
Descrição
O Vasion Print Virtual Appliance Host and Application possui permissões de sistema de arquivos excessivamente permissivas para arquivos em
/var/www/efs storage dentro de contêineres Docker. Esses arquivos incluem dados sensíveis, como secrets.env, blobs criptografados com GPG em .secrets, chaves de cliente MySQL e arquivos de sessão da aplicação. Um atacante que obtenha controle ou acesso a qualquer contêiner pode ler ou modificar esses artefatos, potencialmente levando ao roubo de credenciais, Execução Remota de Código (RCE) via APP KEY do Laravel, tomada de controle do Portainer e comprometimento total do sistema.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Cleartext Storage of Sensitive Information
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Portainer
Vasion Print Application
Vasion Print Virtual Appliance Host