← voltar
CVE-2025-47730mediumexploração observadaCWE-798

CVE-2025-47730

35Vexday Risk Score

Priorize a correção. Ela exploração observada pelo VulnCheck.

ssvc Attendcvss 4.8epss 0.4%
da publicação à arma
Publicada no NVD8 de mai.
VulnCheck8 de mai.
probabilidade de exploração
0.4%top 70% das CVEs
exploração observada
simVulnCheck
Em resumo

O sistema de arquivamento da TeleMessage aceita requisições de API usando credenciais fixas e conhecidas (um nome de usuário genérico e uma senha pré-definida), permitindo que qualquer pessoa com esse conhecimento solicite tokens de autenticação sem autorização adequada.

Detalhe técnico

O backend TeleMessage implementa credenciais hardcoded (CWE-798) em seu mecanismo de autenticação de API, aceitando requisições do app TM SGNL usando nome de usuário e senha estáticos. Um atacante com conhecimento dessas credenciais pode se autenticar e obter tokens, contornando a verificação apropriada de identidade do usuário e potencialmente acessando dados arquivados ou realizando operações não autorizadas.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The TeleMessage archiving backend through 2025-05-05 accepts API calls (to request an authentication token) from the TM SGNL (aka Archive Signal) app with the credentials of logfile for the user and enRR8UVVywXYbFkqU#QDPRkO for the password.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N