MEDIUM✓ PATCH🇬🇧 English

CVE-2025-10539

CVSS 4.8v3.1pub. 2026-04-28upd. 2026-05-18

Z powodu nieprawidłowej walidacji certyfikatów TLS w aplikacji DeskTime Time Tracking App przed wersją 1.3.674, atakujący mogący się pozycjonować w ścieżce sieciowej między klientem a serwerami aktualizacji DeskTime mogą zwrócić złośliwy plik wykonywalny w odpowiedzi na żądanie aktualizacji. Pozwala to atakującemu osiągnąć RCE na poziomie użytkownika na zaatakowanym kliencie.

Pokaż oryginał (EN)

Due to improper TLS certificate validation in the DeskTime Time Tracking App before version 1.3.674, attackers who can position themselves in the network path between the client and the DeskTime update servers can return a malicious executable in response to an update request. This allows the attacker to achieve user-level remote code execution on the affected client.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
  • Draugiemgroup Desktime Time Tracking

    APP
    Draugiemgroup
    < 1.3.674
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje