CVE-2025-14611
Clés AES codées en dur dans Gladinet CentreStack et TrioFox
- Publié
- 12 déc. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- Huntress
- Preuve observée
- 15 déc. 2025
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XÉlevé · 30 prochains jours
- Percentile
- 99,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Gladinet CentreStack et Triofox, avant la version 16.12.10420.56791, utilisaient des valeurs codées en dur dans leur implémentation du schéma de chiffrement AES. Cela dégrade la sécurité des points de terminaison exposés publiquement qui peuvent l'utiliser et peut permettre l'inclusion arbitraire de fichiers locaux lorsqu'une requête spécialement conçue est envoyée sans authentification. Cela ouvre la porte à une future exploitation et peut être combiné à des vulnérabilités antérieures pour aboutir à une compromission totale du système.
Sources
1CVE-2025-14611 CentreStack et Triofox Poc/Exploit complet
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.