CVE-2025-47730
CVE-2025-47730
Em resumo
O sistema de arquivamento da TeleMessage aceita requisições de API usando credenciais fixas e conhecidas (um nome de usuário genérico e uma senha pré-definida), permitindo que qualquer pessoa com esse conhecimento solicite tokens de autenticação sem autorização adequada.
Detalhe técnico
O backend TeleMessage implementa credenciais hardcoded (CWE-798) em seu mecanismo de autenticação de API, aceitando requisições do app TM SGNL usando nome de usuário e senha estáticos. Um atacante com conhecimento dessas credenciais pode se autenticar e obter tokens, contornando a verificação apropriada de identidade do usuário e potencialmente acessando dados arquivados ou realizando operações não autorizadas.
Resumo gerado e traduzido por IA a partir da descrição oficial.
The TeleMessage archiving backend through 2025-05-05 accepts API calls (to request an authentication token) from the TM SGNL (aka Archive Signal) app with the credentials of logfile for the user and enRR8UVVywXYbFkqU#QDPRkO for the password.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Produtos afetados
TeleMessage · archiving backendQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →Referências
https://arstechnica.com/security/2025/05/signal-clone-used-by-trump-official-stops-operations-after-report-it-was-hacked/https://github.com/micahflee/TM-SGNL-Android/blob/bd7ccbb8bc79193fc4c57cae7cc1051e6250fa89/app/src/tm/java/org/archiver/ArchiveConstants.kt#L45-L46https://news.ycombinator.com/item?id=43909220https://www.theregister.com/2025/05/05/telemessage_investigating/