В Vasion Print (ранее PrinterLogic) Virtual Appliance Host версии < 22.0.843 и Application версии < 20.0.1923 обнаружен скрипт /resetroot.p…
В Vasion Print (ранее PrinterLogic) Virtual Appliance Host версии < 22.0.843 и Application версии < 20.0.1923 обнаружен скрипт /resetroot.php, доступный без аутентификации. При вызове скрипт обновляет в базе запись администратора, устанавливая логин «root» и пароль‑хеш SHA‑512 от строки «password». Кроме того, в файле /var/www/app/lib/common/oses.php оставлен закомментированный код, который при повторном включении может выполнять небезопасную десериализацию $_SESSION['osdata']. Атакующий может тем самым полностью захватить базу и выполнить произвольный код. Уязвимость классифицирована как V‑2023‑003 (Dead / Insecure PHP Code). Подробнее – отчёты на pierrekim.github.io, Security Bulletins Vasion Print SaaS и VA [1][2][3]. Источники: - [1] https://pierrekim.github.io/blog/2025-04-08-vasion-printerlogic-83-vulnerabilities.html#va-dead-code - [2] https://help.printerlogic.com/saas/Print/Security/Security-Bulletins.htm - [3] https://help.printerlogic.com/va/Print/Security/Security-Bulletins.htm
Продукт содержит мёртвый код, который никогда не может быть выполнен.
https://cwe.mitre.org/data/definitions/561.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| virtual_appliance_application | * | Отслеживается |
| virtual_appliance_host | * | Отслеживается |