Критична вразливість у віртуальному застосунку Vasion Print дозволяє скинути пароль root бази даних

Вразливість CVE-2025-34205 у Vasion Print Virtual Appliance дозволяє скинути пароль root MySQL і отримати повний контроль над базою даних.
CVE-2025-34205CVSS 9.3Web

Критична вразливість у віртуальному застосунку Vasion Print дозволяє скинути пароль root бази даних

Вразливість CVE-2025-34205 у Vasion Print Virtual Appliance дозволяє скинути пароль root MySQL і отримати повний контроль над базою даних.

CVSS
9.3 CRITICAL
EPSS
67.89%
Активно використовується
немає в KEV
Продукт
virtual appliance application

Що відомо

У версіях Vasion Print Virtual Appliance Host до 22.0.843 та Application до 20.0.1923 виявлено небезпечний PHP-код без перевірки автентифікації. Зловмисник може виконати скрипт resetroot.php для скидання пароля root MySQL і отримати повний контроль над базою даних, що потенційно призводить до повного компрометації системи.

Бізнес-вплив

Ця вразливість з критичною оцінкою CVSS 9.3 дозволяє неавторизованому користувачу отримати повний доступ до бази даних і, у поєднанні з іншими проблемами безпеки, може призвести до віддаленого виконання коду та повного контролю над системою. Це створює серйозні ризики для конфіденційності, цілісності та доступності ІТ-інфраструктури, особливо у середовищах з розгортаннями VA та SaaS.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень від виробника Vasion і застосувати їх. Рекомендується обмежити доступ до скрипту resetroot.php, провести аудит логів на предмет підозрілої активності, а також розглянути можливість тимчасового блокування відповідних контейнерів. Важливо також перевірити конфігурації безпеки PHP та Docker, щоб мінімізувати ризики повторного використання небезпечного коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки