PT-2025-39879 · Printerlogic · Vasion Print Application+2

·

CVE-2025-34209

·

Publicado

2025-09-29

·

Atualizado

2025-09-29

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Vasion Print anteriores à 22.0.862 Versões do Vasion Print Application anteriores à 20.0.2014
Descrição O Host do Virtual Appliance do Vasion Print e a Aplicação contêm imagens Docker com uma chave GPG privada e sua frase-senha armazenadas em texto simples. A chave pertence à conta no‑reply+virtual‑appliance@printerlogic.com. Um invasor com acesso administrativo pode extrair a chave privada e usá-la para descriptografar arquivos criptografados com GPG e assinar pacotes maliciosos de atualização de firmware. Uma atualização maliciosa carregada e executada com sucesso concede ao invasor controle total do appliance virtual. A chave vulnerável está embutida diretamente nos arquivos.
Recomendações Atualize o Host do Virtual Appliance do Vasion Print para a versão 22.0.862 ou posterior. Atualize o Vasion Print Application para a versão 20.0.2014 ou posterior.

Exploit

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34209

Produtos afetados

Vasion Print
Vasion Print Application
Vasion Print Virtual Appliance Host