Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kaseya Rapid Fire Tools Network Detective (CVE-2025-32874)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-311 Ausencia de cifrado en información sensible
Fecha de publicación:
16/07/2025
Última modificación:
29/07/2025

Descripción

Se descubrió un problema en Kaseya Rapid Fire Tools Network Detective hasta la versión 2.0.16.0. Existe una vulnerabilidad en la clase EncryptionUtil debido a que el cifrado simétrico se implementa de forma determinista y no aleatoria. El método Encrypt(byte[] clearData) deriva tanto la clave de cifrado como el IV de una entrada fija y codificada mediante un valor de sal estático. Como resultado, las entradas de texto plano idénticas siempre producen salidas de texto cifrado idénticas. Esto aplica tanto para contraseñas generadas con FIPS como sin FIPS. En otras palabras, existe una falla de implementación criptográfica en el mecanismo de cifrado de contraseñas. Si bien existen múltiples métodos de cifrado agrupados bajo las clasificaciones FIPS y sin FIPS, la lógica resulta consistentemente en salidas cifradas predecibles y reversibles debido a la falta de aleatoriedad por operación y autenticación de cifrado.