Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ConnectWise-Password-Encryption-Utility.exe (CVE-2025-4876)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
19/05/2025
Última modificación:
13/08/2025

Descripción

ConnectWise-Password-Encryption-Utility.exe, en la Evaluación de Riesgos de ConnectWise, permite a un atacante extraer una clave de descifrado AES codificada mediante ingeniería inversa. Esta clave se incrusta en texto plano dentro del binario y se utiliza en operaciones criptográficas sin gestión dinámica de claves. Una vez obtenida, la clave puede utilizarse para descifrar archivos CSV de entrada utilizados para el escaneo de red autenticado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:connectwise:risk_assessment:*:*:*:*:*:*:*:* 2023-07-01 (excluyendo)