PT-2025-50149 · Entrust · Entrust Instant Financial Issuance (Ifi) On Premise+1
CVE-2025-34414
·
Publicado
1999-01-01
·
Atualizado
2025-12-10
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Software Entrust Instant Financial Issuance (IFI) On Premise (anteriormente referido como CardWizard) versões 5.x até 6.10.5 e versões anteriores à 6.11.1
Descrição
O software possui uma exposição insegura de .NET Remoting no Serviço de Remoting Legado, que está habilitado por padrão. O serviço registra um canal de remoting TCP com formatadores SOAP e binários configurados em TypeFilterLevel=Full e expõe endpoints ObjectURI padrão. Um atacante remoto não autenticado que consiga acessar a porta de remoting pode invocar os objetos de remoting expostos para ler arquivos arbitrários do servidor e coagir autenticação de saída, potencialmente alcançando gravação arbitrária de arquivos e execução remota de código por meio de técnicas conhecidas de exploração de .NET Remoting. Isso poderia levar à divulgação de dados sensíveis de instalação e de conta de serviço e ao comprometimento do host afetado.
Recomendações
As versões 5.x até 6.10.5 devem ser atualizadas para a versão 6.10.5 ou posterior.
As versões anteriores à 6.11.1 devem ser atualizadas para a versão 6.11.1 ou posterior.
Correção
RCE
Missing Authentication
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cardwizard
Entrust Instant Financial Issuance (Ifi) On Premise