PT-2025-39881 · Unknown+1 · Vasion Print+2
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vasion Print anteriores à 22.0.843
Versões do Aplicativo Vasion Print anteriores à 20.0.1923
Descrição
O Host do Virtual Appliance e o Aplicativo do Vasion Print apresentam vulnerabilidades em seus processos de CI/CD. O processo de build recupera uma imagem de terceiros não verificada e faz o download do VirtualBox Extension Pack via HTTP não criptografado, sem verificação de assinatura. A conta
jenkins possui acesso sem senha para operações de montagem e desmontagem. Essas vulnerabilidades podem permitir o comprometimento da cadeia de suprimentos, ataques man-in-the-middle, injeção de firmware malicioso e execução remota de código como root no host de CI.Recomendações
Atualize o Host do Virtual Appliance para a versão 22.0.843 ou posterior.
Atualize o Aplicativo para a versão 20.0.1923 ou posterior.
Exploit
Correção
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vasion Print
Vasion Print Virtual Appliance
Virtualbox Extension Pack