HIGH🇬🇧 English

CVE-2026-12250

Ujawnienie wrażliwych danych w procesie — Pardus Domain Joiner

CVSS 7.9v3.1pub. 2026-07-05upd. 2026-07-06

Podatność w aplikacji Pardus Domain Joiner (TUBITAK BILGEM) polega na przekazywaniu wrażliwych informacji w sposób widoczny podczas wywoływania procesu systemowego. Umożliwia to lokalnym użytkownikom pozyskanie danych uwierzytelniających lub innych poufnych informacji.

Pokaż oryginał (EN)

Invocation of process using visible sensitive information vulnerability in TUBITAK BILGEM Software Technologies Research Institute Pardus Domain Joiner allows Excavation. This issue affects Pardus Domain Joiner: from 0.5.2 before 0.5.4.

🤖 Analiza AI
Jak działa

Zgodnie z CWE-214 (Invocation of Process Using Visible Sensitive Information), aplikacja podczas uruchamiania procesu systemowego umieszcza wrażliwe dane (np. hasła lub tokeny) w miejscu widocznym dla innych użytkowników systemu — przykładowo na liście procesów lub w argumentach wiersza poleceń. Atakujący z lokalnym dostępem do systemu może odczytać te informacje poprzez technikę określaną jako 'Excavation' (eksploracja artefaktów systemowych). Wymagana jest jednak interakcja użytkownika (UI:R), co sugeruje, że ujawnienie następuje w momencie wykonania określonej czynności przez uprawnionego użytkownika.

Skutki

Atakujący może uzyskać dostęp do wrażliwych informacji (np. poświadczeń domenowych), co może prowadzić do nieautoryzowanego dostępu do zasobów domenowych lub dalszej eskalacji uprawnień w środowisku sieciowym.

Mitygacja

Należy zaktualizować Pardus Domain Joiner do wersji 0.5.4 lub nowszej. Szczegółowe informacje dostępne są w komunikacie producenta pod adresem: https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0498

Kogo dotyczy

Pardus Domain Joiner w wersjach od 0.5.2 do 0.5.3 (przed wersją 0.5.4), produkcji TUBITAK BILGEM Software Technologies Research Institute.

Uwagi

Podatność dotyczy oprogramowania dystrybuowanego przez turecką instytucję państwową TUBITAK BILGEM. Identyfikator referencyjny producenta: TR-26-0498.

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje