PT-2025-50149 · Entrust · Entrust Instant Financial Issuance (Ifi) On Premise+1

CVE-2025-34414

·

Publicado

1999-01-01

·

Atualizado

2025-12-10

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Software Entrust Instant Financial Issuance (IFI) On Premise (anteriormente referido como CardWizard) versões 5.x até 6.10.5 e versões anteriores à 6.11.1
Descrição O software possui uma exposição insegura de .NET Remoting no Serviço de Remoting Legado, que está habilitado por padrão. O serviço registra um canal de remoting TCP com formatadores SOAP e binários configurados em TypeFilterLevel=Full e expõe endpoints ObjectURI padrão. Um atacante remoto não autenticado que consiga acessar a porta de remoting pode invocar os objetos de remoting expostos para ler arquivos arbitrários do servidor e coagir autenticação de saída, potencialmente alcançando gravação arbitrária de arquivos e execução remota de código por meio de técnicas conhecidas de exploração de .NET Remoting. Isso poderia levar à divulgação de dados sensíveis de instalação e de conta de serviço e ao comprometimento do host afetado.
Recomendações As versões 5.x até 6.10.5 devem ser atualizadas para a versão 6.10.5 ou posterior. As versões anteriores à 6.11.1 devem ser atualizadas para a versão 6.11.1 ou posterior.

Correção

RCE

Missing Authentication

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34414
DOTNETREMOTINGCHECK

Produtos afetados

Cardwizard
Entrust Instant Financial Issuance (Ifi) On Premise