Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sandboxie (CVE-2025-54422)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
29/07/2025
Última modificación:
04/08/2025

Descripción

Sandboxie es un software de aislamiento basado en un entorno de pruebas para sistemas operativos Windows NT de 32 y 64 bits. En las versiones 1.16.1 y anteriores, existe una vulnerabilidad crítica de seguridad en los mecanismos de gestión de contraseñas. Durante la creación de un entorno de pruebas cifrado, las contraseñas de usuario se transmiten a través de memoria compartida, lo que las expone a posibles interceptaciones. La vulnerabilidad es especialmente grave durante las operaciones de modificación de contraseñas, donde tanto las contraseñas antiguas como las nuevas se pasan como argumentos de línea de comandos de texto plano al proceso Imbox sin cifrado ni ofuscación. Esta falla de implementación permite que cualquier proceso dentro de la sesión del usuario, incluidos los procesos sin privilegios, recupere estas credenciales confidenciales leyendo los argumentos de la línea de comandos, eludiendo así los requisitos de privilegios estándar y creando un riesgo de seguridad significativo. Esto se ha corregido en la versión 1.16.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sandboxie-plus:sandboxie:*:*:*:*:plus:*:*:* 1.16.2 (excluyendo)