PT-2025-39888 · Unknown · Vasion Print+2

·

CVE-2025-34223

·

Publicado

2025-09-29

·

Atualizado

2025-09-29

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Vasion Print anteriores à 22.0.1049 Versões do Vasion Print Application anteriores à 20.0.2786
Descrição O Host do Virtual Appliance do Vasion Print e a Aplicação contêm uma conta de administrador padrão e um endpoint disponível no momento da instalação em /admin/query/update database.php, acessível sem autenticação. Um atacante pode enviar valores arbitrários de root user e root password via POST para este endpoint, substituindo as credenciais de administrador padrão por credenciais controladas pelo atacante. O script inclui hashes SHA-512 e SHA-1 da senha padrão embutidos no código, contornando a validação da política de senhas. Isso permite que um atacante remoto não autenticado obtenha controle administrativo total do sistema durante a configuração inicial.
Recomendações Atualize o Host do Virtual Appliance do Vasion Print para a versão 22.0.1049 ou posterior. Atualize o Vasion Print Application para a versão 20.0.2786 ou posterior.

Exploit

Correção

Missing Authentication

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34223

Produtos afetados

Vasion Print
Vasion Print Application
Vasion Print Virtual Appliance Host