PT-2025-39897 · Vasion · Vasion Print Application+1
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vasion Print anteriores a 25.1.102
Versões do Vasion Print Application anteriores a 25.1.1413
Descrição
As implantações do Host do Appliance Virtual e do Aplicativo do Vasion Print (anteriormente PrinterLogic) contêm chaves privadas embutidas no código armazenadas em texto claro dentro dos contêineres da aplicação (
printerlogic/pi, printerlogic/printer-admin-api e printercloud/pi) sob /var/www/app/config/ como keyfile.ppk.dev e keyfile.saasid.ppk.dev. Essas chaves são usadas como o segredo simétrico para criptografia/descriptografia AES-256-CBC do "SaaS Id" através dos métodos getEncryptedExternalId() e getDecryptedExternalId(). O acesso à imagem Docker ou ao sistema de arquivos permite a recuperação da chave de criptografia.Recomendações
Atualize o Host do Appliance Virtual do Vasion Print para a versão 25.1.102 ou posterior.
Atualize o Vasion Print Application para a versão 25.1.1413 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vasion Print
Vasion Print Application