Krytyczna luka w aplikacji Vasion Print Virtual Appliance umożliwiająca przejęcie kontroli nad bazą danych

Krytyczna luka w Vasion Print Virtual Appliance umożliwia reset hasła admina bazy i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-34205CVSS 9.3Web

Krytyczna luka w aplikacji Vasion Print Virtual Appliance umożliwiająca przejęcie kontroli nad bazą danych

Krytyczna luka w Vasion Print Virtual Appliance umożliwia reset hasła admina bazy i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
9.3 CRITICAL
EPSS
67.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
virtual appliance application

Co wiadomo

W aplikacji Vasion Print Virtual Appliance wykryto krytyczną lukę bezpieczeństwa w wersjach przed 22.0.843 (host) i 20.0.1923 (aplikacja), polegającą na braku uwierzytelnienia w skrypcie resetroot.php, co pozwala na reset hasła administratora bazy danych do znanego hasła. Dodatkowo obecny jest nieaktywny kod umożliwiający zdalne wykonanie kodu poprzez niebezpieczną deserializację danych sesji.

Wpływ biznesowy

Luka umożliwia atakującemu zdalne przejęcie pełnej kontroli nad bazą danych MySQL poprzez reset hasła administratora, co w połączeniu z podatnością na deserializację może prowadzić do całkowitego przejęcia systemu. Dla operatorów IT oznacza to poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne przerwy w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zweryfikowanie i zastosowanie dostępnych aktualizacji od producenta Vasion dla wersji hosta i aplikacji. W przypadku braku łat, należy ograniczyć dostęp do endpointu resetroot.php, monitorować logi pod kątem nieautoryzowanych wywołań oraz przeprowadzić audyt konfiguracji i uprawnień bazy danych. Priorytetowo traktować wdrożenie środków zapobiegających zdalnemu wykonaniu kodu i nieautoryzowanemu resetowi haseł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS