CVE-2025-26326
Vulnerabilità di sicurezza critica negli add-on di connessione remota NVDA Remote e Tele NVDA Remote.
Questa vulnerabilità è stata registrata come CVE-2025-26326 in CNA MITRE.
Questa CVE/vulnerabilità è stata pubblicata nei seguenti database globali:
Prima vulnerabilità pubblicata da un non vedente totale!
Report di vulnerabilità dell'accesso remoto NVDA
Descrizione
È stata identificata una vulnerabilità negli add-on di connessione remota NVDA Remote (versione 2.6.4) e Tele NVDA Remote (versione 2025.3.3), che consente a un attaccante di ottenere il controllo totale del sistema remoto indovinando una password debole. Il problema si verifica perché questi add-on accettano qualsiasi password inserita dall'utente e non dispongono di un meccanismo aggiuntivo di autenticazione o verifica del computer.
I test indicano che più di 1.000 sistemi utilizzano password facili da indovinare, molte con meno di 4 o 6 caratteri, incluse sequenze comuni. Ciò consente attacchi di forza bruta o tentativi per tentativi ed errori da parte di invasori malintenzionati.
La vulnerabilità può essere sfruttata da un attaccante remoto che conosce o può indovinare la password utilizzata nella connessione. Di conseguenza, l'attaccante ottiene accesso completo al sistema interessato e può eseguire comandi, modificare file e compromettere la sicurezza dell'utente.
Dettagli della vulnerabilità
- È stata identificata una vulnerabilità negli add-on di connessione remota NVDA Remote (versione 2.6.4) e Tele NVDA Remote (versione 2025.3.3), che consente a un attaccante di ottenere il controllo totale del sistema remoto indovinando una password debole.
- Questi add-on accettano qualsiasi password digitata dall'utente e mancano di meccanismi aggiuntivi di autenticazione.
- Più di 1.000 sistemi utilizzano password deboli (4-6 caratteri, sequenze comuni).
- Abilita attacchi di forza bruta o per tentativi.
- Un attaccante remoto che conosce o indovina la password può:
- Ottenere accesso completo al sistema.
- Eseguire comandi.
- Modificare file.
- Compromettere la sicurezza dell'utente.
- Nonvisual Desktop Access (NVDA) è un lettore di schermo gratuito, open-source e portatile per Microsoft Windows.
- Questa vulnerabilità riguarda solo gli add-on NVDA Remote e Tele NVDA Remote, non NVDA stesso.
Tipo di vulnerabilità
- Controllo di accesso non corretto
Fornitori del prodotto
Base del codice del prodotto interessato
- NVDA Remote versione 2.6.4
- Tele NVDA Remote versione 2025.3.3
Componenti interessati
- NVDA Remote Add-on
- Tele NVDA Remote Add-on
Tipo di attacco
Impatto
- Esecuzione di codice: ✅ True
- Escalation dei privilegi: ✅ True
- Divulgazione di informazioni: ✅ True
Vettori di attacco
- Installa NVDA sulla macchina di destinazione.
- Apri l'NVDA Add-ons Store (
Insert + N → Tools > Add-ons Store).
- Trova e installa "NVDA Remote" o "Tele NVDA Remote".
- Vai a
Insert + N > Tools > Remote > Connect > Control another computer.
- Inserisci un indirizzo remoto (ad es.
nvdaremote.com, telenvdaremote, o nvdaremote.es).
- Usa una password facile da indovinare (ad es., "1234").
- Fai clic su OK per avviare una connessione alla macchina di destinazione.
- Una volta connesso, premi F11 per ottenere il controllo completo del computer di destinazione.
- Nota: L'utente di destinazione deve aver abilitato l'opzione
"Control my computer" affinché l'attacco abbia successo.
Mitigazioni di sicurezza per NVDA Remote e Tele NVDA Remote
Questi add-on di connessione remota sono essenziali per molti utenti NVDA, ma i rischi per la sicurezza non possono essere ignorati. La mancanza di un adeguato controllo degli accessi crea vulnerabilità gravi.
1. Autorizzazione dell'utente di destinazione
- Ogni richiesta di connessione deve richiedere l'approvazione esplicita dell'utente.
- Se l'utente rifiuta la richiesta, l'IP dell'attaccante dovrebbe essere bloccato per 15 minuti.
- Se l'utente non risponde entro 10 minuti, la richiesta dovrebbe essere annullata automaticamente.
2. Limitazione delle connessioni simultanee
- Un massimo di due sessioni remote simultanee per utente.
3. Politica per password forti
- Le password devono essere lunghe 8-24 caratteri.
- Devono contenere maiuscole, minuscole, numeri e caratteri speciali.
- Blocco dell'account dopo più tentativi falliti.
4. Durata massima della sessione
- Ogni sessione remota scade dopo 2 ore a meno che non venga eseguita una riautenticazione.
Riferimenti
Scopritore
- Juan Mathews Rebello Santos