← volver
CVE-2025-48925mediumexplotación observadaCWE-836

CVE-2025-48925

35Vexday Risk Score

Prioriza la corrección. Ella explotación observada por VulnCheck.

ssvc Attendcvss 4.3epss 0.2%
de la publicación al arma
Publicada en NVD28 may
VulnCheck28 may
probabilidad de explotación
0.2%top 86% de las CVE
explotación observada
VulnCheck
En resumen

La aplicación SGNL de TeleMessage calcula el hash de la contraseña en tu dispositivo antes de enviarlo para autenticación, pero el servicio acepta este hash como credencial final en lugar de validarlo en el servidor. Esto permite que un atacante que intercepte el hash inicie sesión sin conocer tu contraseña real.

Detalle técnico

TeleMessage utiliza hash MD5 del lado del cliente para autenticación, aceptando el hash resultante como credencial sin verificación del servidor (CWE-836: uso de algoritmo criptográfico roto o arriesgado). Un atacante puede interceptar el hash en la red o extraerlo de un cliente comprometido y reproducirlo para obtener autenticación no autorizada, omitiendo la necesidad de descubrir la contraseña original.

Resumen generado y traducido por IA a partir de la descripción oficial.
The TeleMessage service through 2025-05-05 relies on the client side (e.g., the TM SGNL app) to do MD5 hashing, and then accepts the hash as the authentication credential.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Productos afectados
TeleMessage · service