← voltar
CVE-2025-47730

CVE-2025-47730

CVSS 4.8 MEDIUMEPSS 0.3%CWE-798
Em resumo

O sistema de arquivamento da TeleMessage aceita requisições de API usando credenciais fixas e conhecidas (um nome de usuário genérico e uma senha pré-definida), permitindo que qualquer pessoa com esse conhecimento solicite tokens de autenticação sem autorização adequada.

Detalhe técnico

O backend TeleMessage implementa credenciais hardcoded (CWE-798) em seu mecanismo de autenticação de API, aceitando requisições do app TM SGNL usando nome de usuário e senha estáticos. Um atacante com conhecimento dessas credenciais pode se autenticar e obter tokens, contornando a verificação apropriada de identidade do usuário e potencialmente acessando dados arquivados ou realizando operações não autorizadas.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The TeleMessage archiving backend through 2025-05-05 accepts API calls (to request an authentication token) from the TM SGNL (aka Archive Signal) app with the credentials of logfile for the user and enRR8UVVywXYbFkqU#QDPRkO for the password.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →