PT-2025-39883 · Unknown · Vasion Print+1
CVSS v4.0
10
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vasion Print anteriores a 22.0.1026
Versões do Vasion Print Application anteriores a 20.0.2702
Descrição
As implantações do Host do Appliance Virtual e da Aplicação do Vasion Print (anteriormente PrinterLogic) expõem endpoints de API REST não autenticados. Esses endpoints retornam arquivos de configuração e senhas em texto claro, e também revelam a Laravel APP KEY usada para assinatura criptográfica. A obtenção da APP KEY permite que um invasor crie payloads maliciosos aceitos pela aplicação, levando à execução remota de código no appliance. O fornecedor identificou isso como V-2024-018 — RCE e Vazamentos via API.
Recomendações
Atualize o Host do Appliance Virtual do Vasion Print para a versão 22.0.1026 ou posterior.
Atualize o Vasion Print Application para a versão 20.0.2702 ou posterior.
Exploit
Correção
RCE
Missing Authentication
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vasion Print
Vasion Print Application