CVE-2025-34210: podatność w aplikacji wirtualnego appliance Vasion Print

Krytyczna luka w Vasion Print Virtual Appliance umożliwia lokalnym użytkownikom kradzież poświadczeń przez pliki czytelne dla wszystkich. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-34210CVSS 9.4Database

CVE-2025-34210: podatność w aplikacji wirtualnego appliance Vasion Print

Krytyczna luka w Vasion Print Virtual Appliance umożliwia lokalnym użytkownikom kradzież poświadczeń przez pliki czytelne dla wszystkich. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.4 CRITICAL
EPSS
4.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
virtual appliance application

Co wiadomo

Wirtualne appliance Vasion Print przechowują wiele wrażliwych poświadczeń (hasła do baz danych, klucze SaaS, hasło administratora Portainer) w plikach czytelnych dla wszystkich użytkowników systemu. Każdy lokalny użytkownik lub proces z dostępem do systemu plików może odczytać te dane, co prowadzi do kradzieży poświadczeń i pełnego przejęcia appliance.

Wpływ biznesowy

Ta krytyczna luka bezpieczeństwa (CVSS 9.4) oznacza, że nieautoryzowani użytkownicy z dostępem lokalnym mogą uzyskać pełne dane uwierzytelniające, co skutkuje całkowitym kompromisem środowiska appliance. Właściciele infrastruktury powinni traktować to jako poważne zagrożenie dla bezpieczeństwa danych i ciągłości działania.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować konfigurację szyfrowania trwałej pamięci zgodnie z modelem odpowiedzialności współdzielonej producenta. Zaleca się przegląd uprawnień dostępu do plików zawierających poświadczenia, ograniczenie dostępu lokalnego oraz monitorowanie logów pod kątem nieautoryzowanych odczytów. Warto również skonsultować się z dostawcą w celu uzyskania aktualizacji lub dodatkowych wytycznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS